Уразливість CSRF у плагіні Trust Reviews для WordPress
Вразливість CSRF у плагіні Trust Reviews для WordPress дозволяє неавторизованим змінам відгуків. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Trust Reviews для WordPress, що інтегрується з Google, Tripadvisor, Yelp, Airbnb та іншими платформами, має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce у функції feed_save. Це дозволяє неавторизованим зловмисникам створювати або змінювати записи відгуків, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Вразливість може призвести до несанкціонованого внесення змін у контент відгуків на сайті, що підриває довіру користувачів і може негативно вплинути на репутацію бізнесу. Адміністратори ризикують втратити контроль над відображуваною інформацією, що може спричинити юридичні або фінансові наслідки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Trust Reviews від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій користувачів, переглянути журнали активності на предмет підозрілих запитів і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.