Уразливість CSRF у плагіні Sertifier Certificate & Badge Maker для WordPress
Плагін Sertifier для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист налаштувань.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sertifier Certificate & Badge Maker для WordPress (Tutor LMS) має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати API-ключ плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість середньої критичності може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на безпеку сертифікації та бейджів на сайті. Це може порушити довіру користувачів і викликати проблеми з функціональністю LMS. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій та інформувати адміністраторів про потенційні ризики.