Уразливість CSRF у плагіні WP Online Users Stats для WordPress
Виявлено уразливість CSRF у плагіні WP Online Users Stats для WordPress версії до 1.0.0, що дозволяє атаки через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.82%
- Активно використовується
- немає в KEV
- Продукт
- wp online users stats
Що відомо
Плагін WP Online Users Stats для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції hk_dataset_results(). Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу безпеку вебресурсу та може спричинити впровадження шкідливих скриптів. Це підвищує ризик компрометації сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.