Уразливість CSRF у плагіні Zoorum Comments для WordPress
Вразливість CSRF у Zoorum Comments дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.59%
- Активно використовується
- немає в KEV
- Продукт
- zoorum comments
Що відомо
Плагін Zoorum Comments для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 0.9 включно через відсутність або неправильну перевірку nonce у функції zoorum_set_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає підроблену дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду, що загрожує безпеці сайту і довірі користувачів. Зловмисники можуть використовувати цю вразливість для подальших атак або викрадення даних, що негативно впливає на репутацію та стабільність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zoorum Comments від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, ретельно перевіряти журнали безпеки на підозрілі активності та мінімізувати ризик соціальної інженерії серед адміністраторів.