Уразливість CSRF у плагіні Read More & Accordion для WordPress
Плагін Read More & Accordion для WordPress має уразливість CSRF до версії 3.4.7, що дозволяє виконання довільного коду через підроблені запити.
- CVSS
- 7.5 HIGH
- EPSS
- 12.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Read More & Accordion для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.4.7 включно через відсутність або неправильну перевірку nonce у функції addNewButtons(). Це дозволяє неавторизованим зловмисникам виконувати довільні PHP-файли, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду на сервері через підроблені запити, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання. Це створює серйозні ризики для безпеки веб-ресурсу, включно з компрометацією даних та контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Read More & Accordion до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF. Також варто інформувати адміністраторів про ризики та уникати кліків на підозрілі посилання.