Уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress
Виявлено уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress, що дозволяє неавторизованим користувачам змінювати режим обслуговування сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Conditional Maintenance Mode для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery (CSRF). Відсутність перевірки nonce дозволяє неавторизованим зловмисникам через підроблені запити вмикати або вимикати режим обслуговування сайту, якщо адміністратор виконає певну дію, наприклад, натисне на посилання.
Бізнес-вплив
Ця уразливість може призвести до непередбачуваного включення або вимкнення режиму обслуговування сайту, що впливає на доступність ресурсу для користувачів. Для ІТ-операторів це означає потенційні перебої в роботі вебсайту та можливі репутаційні втрати. Власникам інфраструктури слід враховувати ризики несанкціонованого впливу на функціональність сайту через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Conditional Maintenance Mode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про небезпеку натискання на підозрілі посилання.