Уразливість CSRF у плагіні WP ULike для WordPress
Плагін WP ULike для WordPress має уразливість CSRF до версії 4.7.4, що дозволяє неавторизоване видалення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.73%
- Активно використовується
- немає в KEV
- Продукт
- wp ulike
Що відомо
Плагін WP ULike для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.7.4 включно через відсутність або неправильну перевірку nonce у функції wp_ulike_delete_history_api(). Це дозволяє неавторизованим зловмисникам видаляти взаємодії, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення даних про взаємодії користувачів на сайті, що впливає на аналітику та функціональність плагіна. Для власників інфраструктури це означає потенційні втрати важливої інформації та зниження довіри користувачів. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Загалом, слід зменшити експозицію плагіна та пріоритезувати оновлення безпеки.