Уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress
Виявлено уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress, що дозволяє неавторизовані зміни конфігурацій шаблонів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Disable Content Editor For Specific Template для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.0 включно через відсутність перевірки nonce при оновленні конфігурацій шаблонів. Це дозволяє неавторизованим зловмисникам додавати або видаляти конфігурації шаблонів, якщо вони змушують адміністратора виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігураціях шаблонів сайту, що може вплинути на його функціональність або безпеку. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних налаштувань через соціальну інженерію. Середній рівень загрози вимагає уваги до оновлень та контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та моніторити журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.