Уразливість Cross-Site Request Forgery у плагіні Nested Pages для WordPress
Високорівнева уразливість CSRF у плагіні Nested Pages для WordPress дозволяє зловмисникам змусити адміністратора виконати небажані дії. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 21.75%
- Активно використовується
- немає в KEV
- Продукт
- nested pages
Що відомо
Плагін Nested Pages для WordPress версій до 3.2.7 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції 'settingsPage' та відсутність санітизації параметра 'tab'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії.
Бізнес-вплив
Уразливість може призвести до виконання небажаних локальних PHP-файлів на сайті через підроблені запити, якщо адміністратор буде обманутий і виконає певну дію, наприклад, клікне на шкідливе посилання. Це створює високий ризик компрометації веб-сайту та порушення його цілісності.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Nested Pages від розробника kylephillips і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.