Уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress
Виявлено уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress, що дозволяє змінювати налаштування адміністратора через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Login And Signup Widget для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce у файлі /frndzk_adminclsw.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування електронної пошти та імені користувача, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни критичних налаштувань облікового запису адміністратора, що ставить під загрозу безпеку сайту і може спричинити подальші атаки або компрометацію даних. Власники інфраструктури повинні врахувати цей ризик, особливо якщо використовують цей плагін у своїх WordPress-сайтах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.