Уразливість CSRF у плагіні User Generator and Importer для WordPress
Виявлено уразливість CSRF у плагіні User Generator and Importer для WordPress, що дозволяє створювати адмін-акаунти через підроблені запити.
- CVSS
- 8.8 HIGH
- EPSS
- 5.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Generator and Importer для WordPress версій до 1.2.2 має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції імпорту CSV. Зловмисники можуть створювати облікові записи з правами адміністратора, змушуючи адміністраторів виконати шкідливу дію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам підвищувати привілеї, створюючи адміністративні облікові записи без відома власників сайту. Це може призвести до повного контролю над вебресурсом, компрометації даних та порушення роботи бізнесу. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним несанкціонованим доступом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту CSV, переглянути журнали активності на предмет підозрілих дій та інформувати користувачів про можливі ризики. Важливо також підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.