Уразливість CSRF у плагіні Easy PayPal Events для WordPress
Easy PayPal Events плагін WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.34%
- Активно використовується
- немає в KEV
- Продукт
- easy paypal events
Що відомо
Плагін Easy PayPal Events для WordPress версій до 1.2.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції wpeevent_plugin_buttons(). Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони змушують адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до втрати або зміни контенту сайту, що негативно впливає на репутацію та довіру користувачів. Адміністратори ризикують несанкціонованим видаленням важливих публікацій, що може порушити роботу бізнесу або інформаційного ресурсу. Середній рівень небезпеки вимагає своєчасного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Easy PayPal Events до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення уразливості. Тимчасово обмежте доступ адміністраторів до підозрілих посилань і перевірте журнали на предмет підозрілої активності. Впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.