Уразливість CSRF у плагіні Dream Gallery для WordPress
Плагін Dream Gallery для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dream Gallery для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce в AJAX-дії 'dreampluginsmain'. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку веб-ресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні втрати через зловмисні дії, порушення роботи сайту або викрадення даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Dream Gallery від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій сайту, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від CSRF, наприклад, використання надійних токенів.