Уразливість CSRF у плагіні WP2HTML для WordPress до версії 1.0.2
Вразливість CSRF у плагіні WP2HTML для WordPress дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP2HTML для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції save(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують плагін WP2HTML версії до 1.0.2, ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна. Це підвищує ризик компрометації сайту або порушення його нормальної роботи, особливо якщо адміністратор виконає шкідливу дію за вказівкою зловмисника.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP2HTML і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід мінімізувати ризики шляхом обмеження доступу адміністраторів, підвищення обізнаності щодо фішингових атак, а також моніторингу логів на предмет підозрілої активності. Важливо також регулярно перевіряти безпекові оновлення від розробника плагіна.