Уразливість CSRF у плагіні Ally для WordPress дозволяє завантаження SVG-файлів
Плагін Ally для WordPress має уразливість CSRF, що дозволяє завантажувати SVG-файли через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ally – Web Accessibility & Usability для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.8.0 включно. Через відсутність або неправильну перевірку nonce зловмисники можуть змусити адміністратора сайту активувати завантаження нефільтрованих файлів, зокрема SVG, через підроблений запит.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам обійти обмеження завантаження файлів і додати потенційно шкідливі SVG-файли на сервер. Це підвищує ризик компрометації сайту, особливо якщо адміністратор виконає підроблену дію. Вразливість має середній рівень критичності, але може вплинути на безпеку веб-ресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ally та встановити останню версію, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити права адміністраторів, ретельно перевіряти дії користувачів і зменшити ризики шляхом моніторингу логів на підозрілі запити. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.