Уразливість CSRF у плагіні AI Image Lab для WordPress
Плагін AI Image Lab для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Image Lab – Free AI Image Generator для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.6 включно через відсутність або неправильну перевірку nonce на сторінці 'wpz-ai-images'. Це дозволяє неавторизованим зловмисникам змінювати API-ключ плагіна, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, зокрема API-ключа, що потенційно відкриває шлях до подальших атак або порушення роботи сервісу. Власники сайтів на WordPress повинні врахувати ризики, пов’язані з компрометацією адміністративних функцій через CSRF, особливо якщо плагін використовується для генерації зображень на основі AI.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'wpz-ai-images' лише довіреним адміністраторам, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.