Уразливість CSRF у плагіні Easy PayPal Gift Certificate для WordPress
Плагін Easy PayPal Gift Certificate для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливий код. Рекомендується оновлення та захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy PayPal Gift Certificate для WordPress версій до 1.2.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'wpppgc_plugin_options'. Зловмисники можуть змусити адміністратора виконати шкідливу дію, оновивши налаштування плагіна та впровадивши шкідливий JavaScript.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакуючим змінювати налаштування плагіна та впроваджувати шкідливий код, що може призвести до компрометації сайту або викрадення даних. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy PayPal Gift Certificate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.