Уразливість CSRF у плагіні WordPress Automatic до версії 3.118.0
Плагін WordPress Automatic має уразливість CSRF до версії 3.118.0, що дозволяє атакуючим впроваджувати шкідливі скрипти через підроблені запити.
- CVSS
- 4.7 MEDIUM
- EPSS
- 8.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Automatic для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції оновлення кампаній. Зловмисники можуть змусити адміністратора сайту виконати шкідливі дії, наприклад, оновити кампанії з впровадженням шкідливих скриптів.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакуючим через підроблені запити змінювати налаштування кампаній у плагіні, що може призвести до впровадження шкідливого коду на сайт. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress Automatic і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.