Уразливість CSRF у плагіні Easy Digital Downloads для WordPress
Плагін Easy Digital Downloads для WordPress має уразливість CSRF, що дозволяє неавторизоване керування плагінами. Рекомендується оновлення та посилення безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Digital Downloads для WordPress версій до 3.5.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функціях edd_sendwp_disconnect() та edd_sendwp_remote_install(). Це дозволяє неавторизованим зловмисникам деактивувати або завантажувати та активувати плагін SendWP, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління плагінами WordPress, що впливає на стабільність і безпеку вебсайту. Адміністратори ризикують втратити контроль над плагінами, що може спричинити збої у роботі або відкриття додаткових векторів атак. Важливо своєчасно виявляти та усувати такі вразливості для збереження цілісності інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів (nonce), переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.