Уразливість CSRF у плагіні Restore Permanently delete Post or Page Data для WordPress
Плагін WordPress має уразливість CSRF, що дозволяє видаляти дані через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Restore Permanently delete Post or Page Data для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce у функції rp_dpo_dpa_ajax_dp_delete_data(). Це дозволяє неавторизованим зловмисникам видаляти дані, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до ненавмисного видалення важливих даних сайту через підроблені запити, що створює ризики для цілісності контенту та довіри користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, можуть зіткнутися з втратами даних і необхідністю відновлення, що впливає на безперервність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.