Уразливість CSRF у плагіні WP Firebase Push Notification для WordPress
Виявлено уразливість CSRF у плагіні WP Firebase Push Notification (до версії 1.2.0), що дозволяє неавторизованим користувачам надсилати сповіщення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Активно використовується
- немає в KEV
- Продукт
- wp firebase push notification
Що відомо
Плагін WP Firebase Push Notification для WordPress версій до 1.2.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції wfpn_brodcast_notification_message(). Це дозволяє неавторизованим зловмисникам надсилати широкомасштабні сповіщення, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до розсилки небажаних або шкідливих сповіщень користувачам сайту, що впливає на довіру до ресурсу та може створити додаткове навантаження на інфраструктуру. Адміністратори повинні враховувати ризик соціальної інженерії, що може сприяти експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Firebase Push Notification від розробника skywavesolutions та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.