Уразливість CSRF у плагіні PhpList Subber для WordPress
Вразливість CSRF у плагіні PhpList Subber (до версії 1.1) дозволяє неавторизованим атакам запускати масову синхронізацію форм підписки через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PhpList Subber для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції bulk_action_handler. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, масову синхронізацію форм підписки.
Бізнес-вплив
Для власників та операторів веб-інфраструктури ця вразливість може призвести до небажаних змін у налаштуваннях підписки без відома адміністратора, що може вплинути на роботу сервісу та довіру користувачів. Зловмисники можуть використовувати цю уразливість для запуску небажаних операцій, що потенційно порушує цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PhpList Subber від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції bulk_action_handler, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.