Уразливість CSRF у плагіні Add Google +1 для WordPress
Плагін Add Google +1 для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Add Google +1 (Plus one) для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0.0 включно через відсутність або неправильну перевірку nonce на сторінці google-plus-one-share-button. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони обманом змушують адміністратора сайту виконати певну дію.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку веб-ресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації сайту та необхідність оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових посилань. Пріоритезуйте усунення цієї уразливості у планах безпеки.