Вразливість Cross-Site Request Forgery у плагіні Favicon Generator для WordPress
Критична вразливість CSRF у плагіні Favicon Generator (до версії 1.5) дозволяє видаляти файли на сервері. Рекомендується відмовитись від плагіна.
- CVSS
- 9.6 CRITICAL
- EPSS
- 16.65%
- Активно використовується
- немає в KEV
- Продукт
- favicon generator
Що відомо
Плагін Favicon Generator для WordPress версій до 1.5 включно має критичну вразливість CSRF через некоректну перевірку nonce у функції output_sub_admin_page_0. Це дозволяє неавторизованим зловмисникам видаляти файли на сервері, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Вразливість може призвести до видалення довільних файлів на сервері, що загрожує цілісності та доступності вебресурсу. Для власників інфраструктури це означає ризик втрати даних і потенційні перебої у роботі сайту. Через високий рівень критичності рекомендується оперативно вжити заходів для захисту.
Рекомендовані дії адміністратора
Розробник плагіна видалив функціонал для усунення проблеми та закрив плагін. Рекомендується негайно припинити використання цього плагіна та шукати альтернативні рішення. Також варто перевірити логи на ознаки експлуатації вразливості та обмежити доступ адміністративних дій до довірених користувачів.