Уразливість CSRF у плагіні Country Blocker for AdSense для WordPress
Виявлено уразливість CSRF у плагіні Country Blocker for AdSense для WordPress, що дозволяє неавторизовані зміни налаштувань через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Country Blocker for AdSense для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність перевірки nonce у функції CBFA_guardar_cbfa(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та його безпеку. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки використання цього плагіна та оцінки ризиків, пов’язаних із можливими атаками через CSRF.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми у планах безпеки.