Уразливість CSRF у плагіні Page Blocks для WordPress до версії 1.1.0
Плагін Page Blocks для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page Blocks для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції admin_process_widget_page_change. Це дозволяє неавторизованим зловмисникам змінювати налаштування блоків віджетів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників веб-сайтів на WordPress, що використовують плагін Page Blocks, ця уразливість може призвести до несанкціонованих змін у конфігурації віджетів, що впливає на функціональність сайту та може створити додаткові ризики безпеки. Адміністратори повинні враховувати потенційний ризик соціальної інженерії, що може призвести до компрометації управління віджетами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page Blocks від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями адміністраторів, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність користувачів щодо ризиків фішингових посилань.