Уразливість CSRF у плагіні Linux Promotional Plugin для WordPress
Плагін Linux Promotional Plugin для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Linux Promotional Plugin для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.4 включно через відсутність або неправильну перевірку nonce на сторінці 'inux-promotional-plugin.php'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість середньої критичності (CVSS 6.1) може призвести до несанкціонованих змін налаштувань сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та довірі користувачів. Власникам інфраструктури слід врахувати ризики компрометації адміністративних функцій плагіна та можливі наслідки для стабільності і безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Linux Promotional Plugin від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями.