Уразливість CSRF у плагіні WordPress blogintroduction до версії 0.3.0
Плагін blogintroduction WordPress до 0.3.0 вразливий до CSRF, що дозволяє змінювати налаштування через атаку від імені адміністратора.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.86%
- Активно використовується
- немає в KEV
- Продукт
- blogintroduction-wordpress-plugin
Що відомо
Плагін WordPress blogintroduction до версії 0.3.0 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати їх через CSRF-атаку від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, що впливає на безпеку та стабільність роботи CMS. Це створює ризик компрометації адміністративних функцій, що може негативно позначитися на довірі користувачів та репутації бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника kimhuebel і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.