Уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress
Виявлено уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 35.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ScrollTo Top для WordPress версій до 1.2.2 включно має уразливість Cross-Site Request Forgery, що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту через відсутність перевірки nonce та типу файлів у функції 'options_page'.
Бізнес-вплив
Ця уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях для віддаленого виконання коду, якщо адміністратор сайту буде обманутий і виконає певну дію, наприклад, перейде за шкідливим посиланням. Це створює серйозну загрозу безпеці веб-інфраструктури та даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ScrollTo Top та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про небезпеку переходу за неперевіреними посиланнями.