Уразливість CSRF у плагіні Community Events для WordPress
Плагін Community Events до 1.5 має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.82%
- Активно використовується
- немає в KEV
- Продукт
- community events
Що відомо
Плагін Community Events для WordPress версій до 1.5 не перевіряє CSRF при видаленні подій, що дозволяє зловмисникам змусити адміністратора видалити довільні події через CSRF-атаку. Ця уразливість має середній рівень серйозності (CVSS 5.4).
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Community Events існує ризик несанкціонованого видалення подій адміністратором через CSRF-атаку. Це може призвести до втрати важливої інформації та порушення роботи сайту. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Community Events до версії 1.5 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.