Уразливість CSRF у плагіні Lucky Draw Contests для WordPress
Плагін Lucky Draw Contests для WordPress має уразливість CSRF до версії 4.2, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lucky Draw Contests для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 4.2 включно через відсутність або некоректну перевірку nonce у файлі misc-settings.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість CSRF може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Для власників інфраструктури це означає ризик компрометації адміністративних функцій без прямого доступу до облікових даних. Вчасне виявлення та усунення цієї проблеми допоможе знизити ризики втрати контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lucky Draw Contests і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи аутентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.