Уразливість CSRF у плагіні Zen Sticky Social для WordPress
Виявлено уразливість CSRF у плагіні Zen Sticky Social для WordPress, що дозволяє неавторизовані зміни налаштувань через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zen Sticky Social для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.3 включно через відсутність або неправильну перевірку nonce на сторінці zen-social-sticky/zen-sticky-social.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду, що загрожує безпеці сайту та довірі користувачів. Зловмисники можуть використати цю вразливість для компрометації адміністративних функцій без необхідності автентифікації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Zen Sticky Social до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до адміністративних сторінок, перевірте журнали на наявність підозрілої активності та підвищіть обізнаність адміністраторів щодо безпечної роботи з посиланнями. Пріоритезуйте аудит безпеки плагінів WordPress.