Уразливість CSRF у плагіні Houzez Property Feed для WordPress
Уразливість CSRF у плагіні Houzez Property Feed дозволяє неавторизоване видалення даних експорту. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- houzez property feed
Що відомо
Плагін Houzez Property Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.4.21 включно через відсутність або неправильну перевірку nonce для дії «deleteexport». Це дозволяє неавторизованим зловмисникам видаляти експортовані дані про нерухомість, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати даних експорту про нерухомість, що впливає на цілісність інформації та може порушити бізнес-процеси, пов’язані з управлінням нерухомістю. Адміністратори ризикують несанкціонованим видаленням важливих даних через соціальну інженерію, що може знизити довіру користувачів і вплинути на репутацію сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Houzez Property Feed до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції експорту, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики кліків на неперевірені посилання. Загалом, варто регулярно перевіряти наявність оновлень від розробника та застосовувати їх якнайшвидше.