Уразливість CSRF у плагіні BP Profile Search для WordPress до версії 5.7.5
Виявлено уразливість CSRF у плагіні BP Profile Search для WordPress, що дозволяє атаки через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BP Profile Search для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 5.7.5 включно через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом обману, наприклад, через перехід за шкідливим посиланням.
Бізнес-вплив
Уразливість CSRF може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу цілісність і безпеку веб-ресурсу. Для власників інфраструктури це означає потенційний ризик компрометації налаштувань плагіна та подальших атак на сайт, що може вплинути на доступність і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BP Profile Search і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи захисту, такі як двофакторна автентифікація для адміністраторів.