Уразливість CSRF у плагіні Web to SugarCRM Lead для WordPress
Плагін Web to SugarCRM Lead для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Web to SugarCRM Lead для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при видаленні користувацьких полів. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, видалити поля через підроблений запит.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик несанкціонованого видалення важливих користувацьких полів у CRM-системі, що може призвести до втрати даних або порушення бізнес-процесів. Адміністратори повинні враховувати можливість соціальної інженерії, яка може спричинити виконання шкідливих дій через браузер адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції видалення користувацьких полів, впровадити додаткові механізми перевірки запитів, а також регулярно переглядати журнали активності для виявлення підозрілих дій. Підвищення обізнаності адміністраторів щодо фішингових атак також допоможе знизити ризики.