Уразливість CSRF у плагіні LuckyWP Table of Contents для WordPress
Уразливість CSRF у плагіні LuckyWP Table of Contents (до версії 2.1.10) дозволяє виконувати довільні скрипти через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.97%
- Активно використовується
- немає в KEV
- Продукт
- luckywp table of contents
Що відомо
Плагін LuckyWP Table of Contents для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.1.10 включно через відсутність або неправильну перевірку nonce у функції 'ajaxEdit'. Це дозволяє неавторизованим зловмисникам виконувати довільні веб-скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість CSRF може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу цілісність і безпеку веб-ресурсу. Це може спричинити зміну налаштувань, впровадження шкідливого коду або інші небажані наслідки, що впливають на довіру користувачів і стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції 'ajaxEdit', переглянути журнали активності на предмет підозрілих дій, а також інформувати користувачів про небезпеку переходу за підозрілими посиланнями. Загалом, варто застосувати принцип мінімальних привілеїв і регулярно моніторити безпеку сайту.