Уразливість CSRF у плагіні Mamurjor Employee Info для WordPress
Плагін Mamurjor Employee Info для WordPress містить уразливість CSRF, що дозволяє неавторизовані зміни даних співробітників через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mamurjor Employee Info для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0.0 включно через відсутність перевірки nonce у кількох адміністративних функціях. Це дозволяє неавторизованим зловмисникам створювати, оновлювати або видаляти записи співробітників, відділів, посад, рівнів зарплати, освітніх записів та виплат зарплати, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у важливих даних про співробітників, що впливає на цілісність інформації та може спричинити внутрішні проблеми в організації. Для ІТ-операторів це означає необхідність перевірки безпеки плагінів та контролю дій адміністраторів, щоб уникнути потенційних атак через CSRF.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлень немає, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали безпеки на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.