Уразливість CSRF у плагіні Add User Meta для WordPress
Плагін Add User Meta для WordPress має уразливість CSRF до версії 1.0.1, що дозволяє неавторизованим змінам налаштувань сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Add User Meta для WordPress версій до 1.0.1 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці 'add-user-meta'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Add User Meta від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'add-user-meta', переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.