Уразливість CSRF у плагіні ViaAds для WordPress дозволяє змінювати налаштування
ViaAds для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ViaAds для WordPress у версіях до 2.1.2 включно вразливий до Cross-Site Request Forgery через відсутність перевірки nonce у функції ViaAds_pluginHandler. Зловмисники можуть змінювати API-ключ плагіна та налаштування згоди на куки, обманюючи адміністратора виконати шкідливу дію.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на роботу реклами та політику обробки куків. Для власників сайтів це означає потенційні ризики порушення конфіденційності користувачів і втрату контролю над рекламними налаштуваннями, що може негативно вплинути на репутацію та відповідність нормам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін ViaAds до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також слід обмежити доступ до адміністративної панелі, впровадити додаткові перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.