Вразливість CSRF у плагіні WP STAGING Pro для WordPress
Вразливість CSRF у WP STAGING Pro плагіні WordPress дозволяє неавторизованим атакам включати локальні файли через підроблені запити. Оцініть ризики та оновіть плагін.
- CVSS
- 7.5 HIGH
- EPSS
- 20.24%
- Активно використовується
- немає в KEV
- Продукт
- wp staging
Що відомо
Плагін WP STAGING Pro для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 5.6.0 включно через відсутність або неправильну перевірку nonce на параметрі 'sub'. Це дозволяє неавторизованим зловмисникам через підроблені запити змусити адміністратора сайту включити будь-які локальні файли, що закінчуються на '-settings.php'.
Бізнес-вплив
Вразливість може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу цілісність і безпеку веб-ресурсу. Зловмисники можуть отримати доступ до конфіденційних налаштувань або змінити конфігурацію сайту, що може вплинути на стабільність і довіру користувачів. Враховуючи високий рівень серйозності (CVSS 7.5), своєчасне реагування є критично важливим.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP STAGING Pro та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали безпеки на ознаки підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про небезпеку переходу за підозрілими посиланнями.