Уразливість CSRF у плагіні WP To Do для WordPress
Виявлено уразливість CSRF у WP To Do плагіні WordPress до версії 1.3.0, що дозволяє додавати завдання через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.91%
- Активно використовується
- немає в KEV
- Продукт
- wp to do
Що відомо
Плагін WP To Do для WordPress у версіях до 1.3.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції wptodo_manage(). Це дозволяє неавторизованим зловмисникам додавати нові завдання, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованого додавання завдань у систему управління WP To Do, що може вплинути на робочі процеси та довіру до сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик маніпуляції контентом без прямого доступу до облікових записів адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки переходу за невідомими посиланнями.