Уразливість CSRF у плагіні Omnishop для WordPress дозволяє видаляти користувачів
Плагін Omnishop для WordPress має уразливість CSRF, що дозволяє видаляти користувачів через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Omnishop для WordPress має уразливість Cross-Site Request Forgery (CSRF) на маршруті /users/delete у версіях до 1.0.9 включно. Через недостатню перевірку прав доступу зловмисники можуть змусити адміністратора сайту видалити довільні облікові записи користувачів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення користувачів, що впливає на управління доступом і цілісність даних сайту. Власники інфраструктури ризикують втратити користувацькі акаунти та довіру користувачів, що може спричинити перебої в роботі сервісу та репутаційні втрати.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Omnishop та встановити їх за першої можливості. Якщо оновлення недоступні, слід обмежити доступ до маршруту /users/delete, впровадити додаткові механізми перевірки дій користувачів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.