Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress
Плагін Custom Twitter Feeds для WordPress має уразливість CSRF, що дозволяє скинути кеш через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Twitter Feeds для WordPress версій до 2.2.5 включно має уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції ctf_clear_cache_admin(). Це дозволяє неавторизованим зловмисникам скинути кеш плагіна, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до скидання кешу плагіна без відома адміністратора, що може вплинути на продуктивність сайту або викликати небажані зміни у відображенні контенту. Для власників інфраструктури це означає потенційні перебої у роботі вебресурсу та додаткові ризики безпеки, якщо зловмисники використають цю вразливість у комплексних атаках.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, ретельно контролювати журнали подій на предмет підозрілих дій та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.