Уразливість CSRF у плагіні Notification Bar для WordPress
Плагін Notification Bar для WordPress має уразливість CSRF, що дозволяє очищувати список підписників. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Notification Bar для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2 включно через відсутність або неправильну перевірку nonce у файлі subscriber-list-empty.php. Це дозволяє неавторизованим зловмисникам очистити список підписників, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати даних підписників, що негативно впливає на маркетингові кампанії та довіру користувачів. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати небажані дії, що підвищує ризик компрометації сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Notification Bar і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.