Уразливість CSRF у плагіні The Hack Repair Guy's Plugin Archiver для WordPress
Вразливість CSRF у плагіні The Hack Repair Guy's Plugin Archiver дозволяє видаляти каталоги через підроблені запити. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 2.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Hack Repair Guy's Plugin Archiver для WordPress версій до 2.0.4 включно має вразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції bulk_remove(). Це дозволяє неавторизованим зловмисникам видаляти каталоги в /wp-content, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Вразливість може призвести до видалення важливих директорій на сайті WordPress, що спричинить втрату даних або порушення роботи вебресурсу. Для власників інфраструктури це означає потенційні простої, необхідність відновлення даних та репутаційні ризики. Середній рівень загрози вимагає своєчасного реагування для мінімізації впливу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції bulk_remove(), зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.