Уразливість CSRF у плагіні WP Prayer II для WordPress
Уразливість CSRF у плагіні WP Prayer II (до версії 2.4.7) дозволяє змінювати налаштування електронної пошти через CSRF-атаку. Рекомендується оновлення та захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.68%
- Активно використовується
- немає в KEV
- Продукт
- prayer
Що відомо
Плагін WP Prayer II для WordPress версії до 2.4.7 не перевіряє CSRF при оновленні налаштувань електронної пошти, що дозволяє зловмисникам змінювати ці налаштування через CSRF-атаку, якщо адміністратор увійшов у систему.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у налаштуваннях електронної пошти плагіна, що потенційно дозволяє зловмисникам отримувати важливі повідомлення або змінювати поведінку плагіна. Для власників сайтів на WordPress це підвищує ризик компрометації адміністративних функцій та порушення безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Prayer II та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та переглянути журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про необхідність обережності при роботі з адміністративними функціями.