Уразливість CSRF у плагіні Export All Posts, Products, Orders, Refunds & Users для WordPress
Плагін Export All Posts для WordPress має уразливість CSRF, що дозволяє викрадати дані користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 3.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Export All Posts, Products, Orders, Refunds & Users для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.19 включно через відсутність або неправильну перевірку nonce у функції parseData. Це дозволяє неавторизованим зловмисникам експортувати конфіденційну інформацію, включно з даними користувачів, електронними адресами, хешами паролів та даними WooCommerce.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації, що ставить під загрозу конфіденційність користувачів і безпеку бізнес-даних. Це може спричинити репутаційні втрати та потенційні фінансові збитки для власників сайтів на WordPress із встановленим плагіном. Адміністратори ризикують, якщо зловмисники переконають їх виконати шкідливі дії через підроблені запити.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту, впровадити додаткові механізми перевірки запитів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритетом є мінімізація ризику експлуатації уразливості.