Уразливість CSRF у плагіні Guardian News Feed для WordPress
Виявлено уразливість CSRF у плагіні Guardian News Feed для WordPress, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Guardian News Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема ключ API Guardian, шляхом обману адміністратора сайту.
Бізнес-вплив
Для власників веб-сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на інтеграцію з Guardian API та безпеку даних. Зловмисники можуть використовувати цю вразливість для зміни налаштувань без відома адміністратора, що підвищує ризик компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Guardian News Feed до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих дій і інформувати адміністраторів про ризики фішингових атак, які можуть спонукати їх виконати небезпечні дії.