Уразливість Cross-Site Request Forgery в AMP for WP – Accelerated Mobile Pages
Виявлено уразливість CSRF у плагіні AMP for WP для WordPress, що дозволяє викрадення сесійних куків адміністратора. Рекомендується оновлення та захист.
- CVSS
- 8.8 HIGH
- EPSS
- 17.69%
- Активно використовується
- немає в KEV
- Продукт
- accelerated mobile pages
Що відомо
Плагін AMP for WP – Accelerated Mobile Pages для WordPress містить уразливість CSRF у версіях до 1.0.99.1 включно через відсутність або неправильну перевірку nonce у функції 'proxy'. Це дозволяє неавторизованим зловмисникам викрасти куки користувача, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до викрадення сесійних куків адміністратора сайту, що відкриває шлях до несанкціонованого доступу або зміни налаштувань сайту. Це створює високий ризик компрометації вебресурсу та втрати довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та пріоритетно впровадити заходи захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AMP for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики.