Уразливість Cross-Site Request Forgery у плагіні RateMyAgent для WordPress
Плагін RateMyAgent для WordPress уразливий до CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист адміністративних дій.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.71%
- Активно використовується
- немає в KEV
- Продукт
- ratemyagent
Що відомо
Плагін RateMyAgent для WordPress версії до 1.4.0 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у 'rma-settings-wizard'. Це дозволяє неавторизованим зловмисникам змінювати API-ключ плагіна, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого оновлення API-ключа плагіна, що потенційно відкриває шлях до подальших атак або порушення функціональності сайту. Для операторів IT та власників інфраструктури це означає необхідність перевірки безпеки плагінів і захисту адміністративних дій від підробок запитів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RateMyAgent до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права адміністративних користувачів, впровадити захист від CSRF, перевірити журнали на підозрілі дії та мінімізувати ризики шляхом зменшення експозиції адміністративних інтерфейсів.