Уразливість CSRF у плагіні Coil Web Monetization для WordPress
Плагін Coil Web Monetization для WordPress має уразливість CSRF до версії 2.0.2, що дозволяє зловмисникам змусити адміністратора виконати небажані дії.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Coil Web Monetization для WordPress версій до 2.0.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у параметрі coil-get-css-selector. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.
Бізнес-вплив
Уразливість CSRF може призвести до небажаних змін у функціональності сайту або витоку інформації, якщо адміністратор буде обманутий і виконає шкідливу дію. Це створює ризики для цілісності та безпеки веб-ресурсу, особливо для сайтів з високими правами доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Coil Web Monetization і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритезуйте усунення уразливості відповідно до ризиків вашої інфраструктури.