Уразливість CSRF у плагіні Time Sheets для WordPress до версії 2.1.3
Плагін Time Sheets для WordPress до версії 2.1.3 містить уразливість CSRF, що дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Time Sheets для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на кількох кінцевих точках. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.
Бізнес-вплив
Уразливість може призвести до виконання небажаних операцій на сайті без відома адміністратора, що ставить під загрозу цілісність і безпеку CMS. Це може вплинути на стабільність роботи сайту та довіру користувачів, особливо якщо зловмисник отримає можливість змінювати налаштування або контент.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Time Sheets і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративних панелей, впровадити додаткові механізми перевірки запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.