Уразливість CSRF у плагіні Insert Headers And Footers для WordPress
Виявлено критичну уразливість CSRF у плагіні Insert Headers And Footers для WordPress, що дозволяє отримати адміністраторський доступ.
- CVSS
- 7.5 HIGH
- EPSS
- 13.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Insert Headers And Footers для WordPress версій до 3.1.1 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції custom_plugin_set_option. Зловмисники можуть змусити адміністратора виконати шкідливу дію, що дозволяє змінювати налаштування сайту, включно з підвищенням ролі користувача до адміністратора.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам отримати адміністративний доступ до сайту WordPress, що може призвести до повного контролю над ресурсом, втрати даних або компрометації користувачів. Власники та оператори інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовується вразливий плагін із активованим режимом розробника.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Insert Headers And Footers до останньої версії, перевірити налаштування константи WPBRIGADE_SDK__DEV_MODE і вимкнути її, якщо вона встановлена в true. Також слід переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів. Якщо оновлення неможливе, варто обмежити доступ до функцій плагіна та підвищити обізнаність адміністраторів про потенційні фішингові атаки.