Уразливість CSRF у плагіні WP Global Screen Options для WordPress
Вразливість CSRF у плагіні WP Global Screen Options дозволяє змінювати налаштування WordPress через підроблені запити. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Global Screen Options для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.2 включно через відсутність перевірки nonce в обробнику дії updatewpglobalscreenoptions. Це дозволяє неавторизованим зловмисникам змінювати глобальні налаштування екрану для всіх користувачів, якщо вони зможуть обманом змусити адміністратора виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін у налаштуваннях інтерфейсу WordPress для всіх користувачів, що може вплинути на зручність роботи та безпеку адміністративної панелі. Для IT-операторів це означає потенційні ризики компрометації конфігурації сайту через соціальну інженерію, що може ускладнити управління та підтримку системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Global Screen Options та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.