Уразливість CSRF у плагіні Sticky Action Buttons для WordPress
Плагін Sticky Action Buttons для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sticky Action Buttons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції sabs_options_page_form_submit(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на безпеку та функціональність вебсайту. Для операторів ІТ та власників інфраструктури це означає ризик компрометації адміністративних налаштувань через соціальну інженерію, що може спричинити порушення роботи сайту або витік інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sticky Action Buttons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.