Уразливість CSRF у плагіні User Admin Simplifier для WordPress
Виявлено уразливість CSRF у плагіні User Admin Simplifier для WordPress до версії 3.0.0, що дозволяє змінювати налаштування користувачів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Admin Simplifier для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.0 включно через відсутність або неправильну перевірку nonce у функції useradminsimplifier_options_page. Це дозволяє неавторизованим зловмисникам змінювати та видаляти налаштування меню та панелі адміністратора користувачів шляхом підроблених запитів.
Бізнес-вплив
Уразливість може призвести до зміни або видалення персоналізованих налаштувань користувачів без їх згоди, що впливає на зручність роботи та безпеку адміністративного інтерфейсу сайту. Це створює ризик для власників інфраструктури, оскільки зловмисники можуть маніпулювати налаштуваннями через обман адміністратора, що потенційно порушує цілісність конфігурації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна User Admin Simplifier та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, ретельно контролювати журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.