Уразливість CSRF у плагіні Plugin updates blocker для WordPress
Плагін Plugin updates blocker для WordPress має уразливість CSRF, що дозволяє зловмисникам змінювати налаштування оновлень плагінів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Plugin updates blocker для WordPress версій до 0.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce в обробнику pub_save. Це дозволяє неавторизованим зловмисникам увімкнути або вимкнути оновлення плагінів, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до небажаних змін у налаштуваннях оновлень плагінів, що підвищує ризик використання застарілих або вразливих версій плагінів. Це створює потенційні загрози безпеці для веб-сайтів на базі WordPress, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових посилань і регулярно переглядати журнали безпеки для виявлення підозрілої активності.