Уразливість CSRF у плагіні Seraphinite Accelerator для WordPress
Виявлено уразливість CSRF у плагіні Seraphinite Accelerator для WordPress, що дозволяє неавторизованим діям адміністратора. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Seraphinite Accelerator для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.27.21 включно через відсутність або неправильну перевірку nonce у функції 'OnAdminApi_CacheOpBegin'. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати адміністративні дії, наприклад, видалення кешу, шляхом підробленого запиту.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном Seraphinite Accelerator ця уразливість може призвести до небажаних адміністративних змін, які можуть вплинути на продуктивність і стабільність сайту. Зловмисники можуть використовувати цю вразливість для видалення кешу, що може спричинити тимчасове зниження швидкості завантаження сторінок і збільшення навантаження на сервер.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Seraphinite Accelerator і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.