Уразливість CSRF у плагіні Keybase.io Verification для WordPress
Виявлено уразливість CSRF у плагіні Keybase.io Verification для WordPress версій до 1.4.5, що дозволяє змінювати налаштування без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Keybase.io Verification для WordPress версій до 1.4.5 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати текст верифікації Keybase, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого оновлення налаштувань плагіна, що впливає на цілісність контенту сайту. Це створює ризик компрометації довіри користувачів і потенційно може бути використано для подальших атак. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Keybase.io Verification і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна в мережі.