Уразливість CSRF в Ultimate Store Kit для WordPress
Виявлено уразливість CSRF у плагіні Ultimate Store Kit для WordPress, що може призвести до блокування адміністратора сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.31%
- Активно використовується
- немає в KEV
- Продукт
- ultimate store kit
Що відомо
Плагін Ultimate Store Kit для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.4.1 включно через неправильну перевірку nonce у функції dismiss(). Це дозволяє неавторизованим зловмисникам змінювати користувацькі метадані, що може призвести до блокування адміністратора сайту.
Бізнес-вплив
Уразливість може дозволити атакуючим заблокувати адміністратора сайту, змінюючи критичні налаштування через підроблені запити. Це створює ризик втрати контролю над сайтом та порушення його нормальної роботи, що негативно впливає на бізнес-процеси, які залежать від веб-ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Store Kit від розробника bdthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.