Уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress
Високорівнева уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress версій до 2.0.1. Рекомендації щодо захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 15.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zegen Core для WordPress версій до 2.0.1 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер через відсутність перевірки nonce та типу файлу. Це може призвести до віддаленого виконання коду, якщо адміністратор сайту виконає шкідливу дію, наприклад, перейде за посиланням.
Бізнес-вплив
Уразливість створює високий ризик компрометації вебсайту, що може призвести до несанкціонованого доступу, викрадення даних або повного контролю над сервером. Для власників інфраструктури це означає потенційні фінансові втрати, шкоду репутації та необхідність негайного реагування для захисту ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Zegen Core та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація для адміністраторів. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.