Уразливість CSRF у плагіні WP To Do для WordPress
Плагін WP To Do для WordPress має уразливість CSRF, що дозволяє додавати коментарі без авторизації. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.16%
- Активно використовується
- немає в KEV
- Продукт
- wp to do
Що відомо
Плагін WP To Do для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.0 включно через відсутність або неправильну перевірку nonce у функції wptodo_addcomment. Це дозволяє неавторизованим зловмисникам додавати коментарі до завдань, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого додавання коментарів до завдань у системі, що може вплинути на цілісність даних та довіру користувачів. Для власників сайтів на WordPress це означає потенційні ризики маніпуляції контентом та зниження безпеки адміністративних процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.