Уразливість CSRF у плагіні LH Signing для WordPress до версії 2.83
Плагін LH Signing для WordPress до версії 2.83 вразливий до CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LH Signing для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.83 включно через відсутність або неправильну перевірку nonce у функції plugin_options. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Для операторів ІТ та власників інфраструктури це означає необхідність підвищеної уваги до захисту облікових записів адміністраторів та контролю за активністю на сайті, щоб запобігти можливим атакам через CSRF.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LH Signing та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.