Уразливість CSRF у плагіні SH Contextual Help для WordPress
Плагін SH Contextual Help для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SH Contextual Help для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.1 включно через відсутність або неправильну перевірку nonce у функції sh_contextual_help_dashboard_widget(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту. Це може вплинути на стабільність роботи сайту, довіру користувачів і призвести до потенційних втрат даних або репутації. Адміністратори повинні враховувати ризики, пов’язані з CSRF-атаками, особливо якщо плагін використовується на критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SH Contextual Help і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.