Уразливість CSRF у плагіні Category and Taxonomy Meta Fields для WordPress
Плагін WordPress має уразливість CSRF, що дозволяє неавторизованим діям з метаданими таксономії. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.09%
- Активно використовується
- немає в KEV
- Продукт
- category and taxonomy meta fields
Що відомо
Плагін Category and Taxonomy Meta Fields для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції 'wpaft_option_page'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, такі як додавання або видалення метаданих таксономії.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у метаданих таксономії сайту, що впливає на цілісність контенту і може порушити роботу вебресурсу. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може негативно позначитися на користувацькому досвіді та безпеці сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також регулярно переглядати права користувачів і впроваджувати багатофакторну автентифікацію.