Уразливість CSRF у плагіні Mortgage Lead Capture System для WordPress (wprequal)
Виявлено уразливість CSRF у плагіні Mortgage Lead Capture System (wprequal) для WordPress, що дозволяє скинути налаштування плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.21%
- Активно використовується
- немає в KEV
- Продукт
- wprequal
Що відомо
Плагін Mortgage Lead Capture System для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 8.2.11 включно через відсутність або некоректну перевірку nonce для дії 'wprequal_reset_defaults'. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, скинути налаштування плагіна.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам скинути налаштування плагіна, що може призвести до порушення роботи сайту або втрати важливих конфігурацій. Для власників інфраструктури це означає потенційний ризик зниження стабільності та безпеки вебресурсу, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями адміністраторів, переглянути логи на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових атак.