Уразливість CSRF у плагіні Maspik – Ultimate Spam Protection для WordPress
Уразливість CSRF у Maspik – Ultimate Spam Protection дозволяє очищати логи спаму через підроблені запити. Рекомендується оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Maspik – Ultimate Spam Protection для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.5.6 включно через відсутність або неправильну перевірку nonce у функції clear_log. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити всі журнали спаму шляхом підробленого запиту.
Бізнес-вплив
Для власників та операторів веб-інфраструктури ця уразливість може призвести до втрати важливих логів спаму, що ускладнює виявлення та аналіз атак. Зловмисники можуть використовувати цю вразливість для приховування слідів спам-активності, що знижує ефективність захисту сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Maspik – Ultimate Spam Protection і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції очищення логів, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали на предмет підозрілої активності та зменшити потенційний вплив шляхом мінімізації прав користувачів.