Уразливість CSRF у плагіні Purchase and Expense Manager для WordPress
Плагін Purchase and Expense Manager для WordPress має уразливість CSRF, що дозволяє видаляти записи про покупки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Purchase and Expense Manager для WordPress версій до 1.1.2 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції sup_pt_handle_deletion. Це дозволяє неавторизованим зловмисникам видаляти записи про покупки, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати важливих даних про покупки через видалення записів зловмисниками. Це створює ризики для цілісності інформації та може вплинути на бізнес-процеси, пов’язані з обліком витрат. Адміністратори повинні враховувати можливість соціальної інженерії для експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити права користувачів і ретельно контролювати журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.