Уразливість CSRF у плагіні Soccer Engine для WordPress
Плагін Soccer Engine для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додаткові заходи безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Soccer Engine для WordPress версій до 1.12 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, команди та гравців через підроблені запити. Уразливість виникає через відсутність або неправильну перевірку nonce при збереженні налаштувань.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на коректність відображення інформації про матчі та команди. Для операторів IT та власників інфраструктури це означає потенційний ризик компрометації даних сайту та втрати довіри користувачів. Важливо своєчасно виявляти та усувати такі загрози, щоб підтримувати безпеку вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів. Також варто інформувати користувачів про можливі ризики та уникати кліків на підозрілі посилання.