Уразливість CSRF у плагіні MPWizard для WordPress дозволяє видаляти пости
Плагін MPWizard для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та підвищення безпеки адміністрації сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MPWizard – Create Mercado Pago Payment Links для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.1 включно через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати контенту на сайті через видалення постів, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують несанкціонованими змінами, що може порушити роботу сайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MPWizard та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.