Уразливість CSRF у плагіні Recooty – Job Widget (Old Dashboard) для WordPress
Виявлено уразливість CSRF у плагіні Recooty Job Widget для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Recooty – Job Widget (Old Dashboard) для WordPress версії до 1.0.6 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції recooty_save_maybe(). Це дозволяє неавторизованим зловмисникам змінювати налаштування recooty_key та впроваджувати шкідливий контент у атрибути iframe src, якщо вони обманом змушують адміністратора сайту виконати певну дію.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до компрометації сайту через впровадження шкідливого коду, що негативно впливає на довіру користувачів та безпеку даних. Зловмисники можуть змінювати налаштування плагіна, що потенційно відкриває шлях для подальших атак або витоку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Recooty – Job Widget та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права доступу адміністратора, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна.