Уразливість CSRF у плагіні HidePost для WordPress до версії 2.3.8
Уразливість CSRF у плагіні HidePost для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін до останньої версії.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HidePost для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань options.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна HidePost, що потенційно впливає на функціональність сайту WordPress. Це створює ризик для безпеки веб-ресурсу, особливо якщо адміністратор піддається фішинговим атакам або іншим методам соціальної інженерії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна HidePost і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань, підвищити обізнаність адміністраторів щодо фішингових атак і регулярно переглядати журнали безпеки для виявлення підозрілої активності.