Уразливість у Simple Page Access Restriction для WordPress дозволяє CSRF-атаки
Виявлено уразливість CSRF у плагіні Simple Page Access Restriction для WordPress, що дозволяє неавторизовані зміни налаштувань доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9.23%
- Активно використовується
- немає в KEV
- Продукт
- simple page access restriction
Що відомо
Плагін Simple Page Access Restriction для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.31 включно через відсутність перевірки nonce та прав доступу при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування доступу, примусово робити сторінки публічними або приватними, видаляти дані плагіна або виконувати перенаправлення URL.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях доступу до контенту сайту, що ставить під загрозу конфіденційність і цілісність даних. Зловмисники можуть змінювати видимість сторінок, видаляти дані плагіна або перенаправляти користувачів на шкідливі ресурси, що може вплинути на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Page Access Restriction і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, ретельно контролювати дії адміністраторів, переглянути журнали безпеки на предмет підозрілої активності та зменшити потенційну експозицію сайту до мінімуму.