Уразливість CSRF у плагіні CITS Support svg, webp Media і TTF, OTF для WordPress
Плагін CITS Support для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додатковий захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CITS Support svg, webp Media і TTF, OTF File Upload, Use Custom Fonts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2 включно. Через відсутність або неправильну перевірку nonce у функції cits_settings_tab() зловмисники можуть змінювати налаштування плагіна, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам змінювати налаштування плагіна через підроблені запити, що може призвести до небажаних змін у роботі сайту або безпеці. Це підвищує ризик компрометації адміністративних налаштувань і потенційних подальших атак на інфраструктуру WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.