Вразливість Cross-Site Request Forgery у плагіні teachPress для WordPress
Плагін teachPress для WordPress має вразливість CSRF, що дозволяє неавторизоване видалення імпортів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.12%
- Активно використовується
- немає в KEV
- Продукт
- teachpress
Що відомо
Плагін teachPress для WordPress у версіях до 9.0.9 включно має вразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce на сторінці import.php. Це дозволяє неавторизованим зловмисникам видаляти імпорти, змусивши адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Вразливість може призвести до несанкціонованого видалення даних імпорту, що впливає на цілісність контенту сайту. Для операторів IT та власників інфраструктури це означає потенційні перебої у роботі та необхідність додаткових перевірок безпеки. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна teachPress від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки import.php, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Пріоритезуйте заходи безпеки відповідно до ризику експлуатації.