Уразливість CSRF у плагіні WP Admin Microblog для WordPress
Плагін WP Admin Microblog для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам надсилати повідомлення від імені адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Admin Microblog для WordPress версій до 3.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці 'wp-admin-microblog'. Це дозволяє неавторизованим зловмисникам від імені адміністратора надсилати повідомлення, якщо вони переконають адміністратора виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих дій від імені адміністратора, що ставить під загрозу цілісність та довіру до сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації адміністративних функцій і можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Admin Microblog та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності та регулярно переглядати журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.