Уразливість CSRF у плагіні AdminQuickbar для WordPress
Плагін AdminQuickbar для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та заголовки постів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AdminQuickbar для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.9.3 включно через відсутність або неправильну перевірку nonce у AJAX діях 'saveSettings' та 'renamePost'. Зловмисники можуть змінювати налаштування плагіна та оновлювати заголовки постів, обманюючи адміністратора сайту.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та редагувати заголовки публікацій, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до несанкціонованих змін контенту та конфігурації сайту, що впливає на цілісність і довіру до ресурсу.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна AdminQuickbar та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності на підозрілі дії та інформувати користувачів про ризики переходу за невідомими посиланнями. Також варто розглянути впровадження додаткових заходів безпеки для захисту адміністративних дій.