Уразливість CSRF у плагіні Visit Counter для WordPress версії 1.0
Плагін Visit Counter для WordPress 1.0 має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Visit Counter для WordPress версії 1.0 має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce на сторінці widgets.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду, що загрожує безпеці сайту та довірі користувачів. Адміністратори ризикують втратити контроль над функціоналом плагіна, що може вплинути на стабільність і безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Visit Counter від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки widgets.php, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про ризики виконання неперевірених дій. Важливо також впровадити додаткові заходи захисту від CSRF.