Уразливість CSRF у плагіні MainWP Child Reports для WordPress
Виявлено критичну уразливість CSRF у плагіні MainWP Child Reports для WordPress, що дозволяє підвищення привілеїв на мультисайтових інсталяціях.
- CVSS
- 8.8 HIGH
- EPSS
- 22.91%
- Активно використовується
- немає в KEV
- Продукт
- mainwp child
Що відомо
Плагін MainWP Child Reports для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2 включно через відсутність або неправильну перевірку nonce у функції network_options_action(). Це дозволяє неавторизованим зловмисникам оновлювати довільні параметри, що може призвести до підвищення привілеїв за допомогою підробленого запиту.
Бізнес-вплив
Уразливість особливо критична для мультисайтових інсталяцій WordPress, де зловмисник може обманом змусити адміністратора виконати шкідливу дію, що призведе до зміни налаштувань і потенційного підвищення прав доступу. Це створює ризик компрометації сайту та порушення безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MainWP Child Reports і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали активності на ознаки підозрілих дій та мінімізувати ризики шляхом обмеження прав користувачів. Важливо також інформувати адміністраторів про небезпеку кліків на підозрілі посилання.