Уразливість CSRF у плагіні Truefy Embed для WordPress
Вразливість CSRF у плагіні Truefy Embed дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін і посилити безпеку сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Truefy Embed для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.0 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема API-ключ, шляхом обману адміністратора сайту.
Бізнес-вплив
Вразливість може призвести до несанкціонованого зміни налаштувань плагіна, що потенційно відкриває доступ до конфіденційних даних або порушує роботу сайту. Для власників інфраструктури це означає ризик компрометації безпеки через соціальну інженерію та можливі подальші атаки на систему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.