Уразливість CSRF у плагіні Download Plugins and Themes in ZIP для WordPress
Плагін WordPress Download Plugins and Themes in ZIP має уразливість CSRF, що дозволяє завантажувати теми без авторизації. Рекомендується оновлення плагіна.
- CVSS
- 4.2 MEDIUM
- EPSS
- 6.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Plugins and Themes in ZIP для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.8.7 включно через відсутність або неправильну перевірку nonce у функції download_theme(). Це дозволяє неавторизованим зловмисникам завантажувати довільні теми, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого завантаження тем із сайту, що ставить під загрозу конфіденційність і безпеку ресурсів. У версіях плагіна до 1.8.6 існувала можливість завантаження всіх файлів сайту, що значно підвищує ризики компрометації. Власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру та вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Download Plugins and Themes in ZIP і оновити її до останньої доступної, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження тем і контролювати дії адміністраторів. Також варто переглянути журнали активності на предмет підозрілих запитів і впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.