Уразливість CSRF у плагіні VR Calendar для WordPress
Виявлено уразливість CSRF у плагіні VR Calendar для WordPress, що дозволяє неавторизованим атакам змусити адміністратора виконати небажану дію.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.66%
- Активно використовується
- немає в KEV
- Продукт
- vr calendar
Що відомо
Плагін VR Calendar для WordPress у версіях до 2.4.7 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції syncCalendar(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажану синхронізацію календаря.
Бізнес-вплив
Уразливість може призвести до небажаних змін у календарі сайту без відома адміністратора, що може вплинути на коректність відображення подій або викликати інші непередбачувані наслідки. Для власників інфраструктури це означає потенційні ризики втрати контролю над функціоналом плагіна та необхідність додаткового моніторингу активності.
Рекомендовані дії адміністратора
Рекомендується оновити плагін VR Calendar до останньої версії, якщо доступна, або звернутися до розробників для отримання патчу. Тимчасово слід обмежити доступ адміністративних облікових записів, перевірити журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.