Уразливість CSRF у плагіні Custom Post Type для WordPress
Плагін Custom Post Type для WordPress має уразливість CSRF, що дозволяє видаляти типи записів через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Post Type для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність перевірки nonce при видаленні типів записів. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту видалити типи записів шляхом підробленого запиту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати важливих типів записів через атаки CSRF. Це може призвести до порушення цілісності контенту та додаткових витрат на відновлення даних. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції видалення типів записів, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо потенційних фішингових атак.