Уразливість Cross-Site Request Forgery у плагіні Woffice Core для WordPress
Виявлено уразливість CSRF у Woffice Core до версії 5.4.21, що дозволяє неавторизованим користувачам затверджувати реєстрації через підроблені запити.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.5%
- Активно використовується
- немає в KEV
- Продукт
- woffice
Що відомо
Плагін Woffice Core для WordPress до версії 5.4.21 включно містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції woffice_handle_user_approval_actions. Це дозволяє неавторизованим зловмисникам схилити адміністратора сайту до затвердження реєстрації будь-якого користувача шляхом підробленого запиту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого затвердження реєстрацій користувачів, що створює ризик появи небажаних або шкідливих акаунтів на сайті. Це може вплинути на безпеку та управління користувачами, а також підвищити ризик подальших атак через скомпрометовані облікові записи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Woffice Core від розробника xtendify та застосувати їх при першій можливості. Також слід обмежити права адміністративних користувачів, перевірити журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, якщо це можливо.