Уразливість CSRF у плагіні Foxtool All-in-One для WordPress
Плагін Foxtool All-in-One для WordPress містить уразливість CSRF, що дозволяє неавторизованим користувачам встановлювати OAuth-з'єднання через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Foxtool All-in-One для WordPress (версії до 2.5.2 включно) має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції foxtool_login_google(). Це дозволяє неавторизованим зловмисникам встановити OAuth-з'єднання, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого встановлення OAuth-з'єднань, що потенційно відкриває доступ до адміністративних функцій через підроблені запити. Це створює ризики компрометації облікових записів та подальших атак на веб-ресурс, особливо якщо адміністратор виконає шкідливу дію за посиланням.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Foxtool All-in-One до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі, перевірте журнали на підозрілі дії та інформуйте адміністраторів про ризики кліків на неперевірені посилання. Загалом, слід регулярно переглядати оновлення від розробника та мінімізувати експозицію плагіна.