Уразливість CSRF у плагіні Associados Amazon для WordPress
Плагін Associados Amazon для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Associados Amazon для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.8 включно через відсутність або неправильну перевірку nonce у функції brzon_admin_panel(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає підроблену дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та даних користувачів. Це створює ризик компрометації адміністративних функцій і потенційних атак на відвідувачів сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Associados Amazon до останньої версії, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.