Уразливість CSRF у плагіні Comment Info Detector для WordPress
Плагін Comment Info Detector для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Comment Info Detector для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.5 включно через відсутність перевірки nonce в файлі options.php при обробці форм. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Адміністратори ризикують втратити контроль над конфігурацією плагіна, що може спричинити подальші проблеми з безпекою або функціональністю сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Comment Info Detector до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та інформувати користувачів про небезпеку переходу за невідомими посиланнями. Загалом, слід регулярно перевіряти наявність оновлень плагінів та застосовувати їх своєчасно.