Уразливість CSRF в плагіні Optimole для WordPress дозволяє перезаписувати медіафайли
Плагін Optimole для WordPress має уразливість CSRF, що дозволяє перезаписувати медіафайли. Оновіть плагін для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Optimole для WordPress версій до 4.2.6 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції replace_file. Зловмисники можуть змусити користувачів з правами автора або вище перезаписати медіафайли, які вони можуть редагувати, шляхом підроблених POST-запитів.
Бізнес-вплив
Ця уразливість може призвести до заміни важливих медіафайлів на сайті шкідливим вмістом, що ставить під загрозу цілісність даних і може вплинути на репутацію компанії. Оскільки для експлуатації потрібні права автора або вище, ризик обмежений, але все ж потребує уваги для сайтів з кількома користувачами з такими правами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Optimole до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на підозрілі дії та уникати кліків на підозрілі посилання користувачами з правами автора і вище. Рекомендується також регулярно переглядати політики безпеки та застосовувати багатофакторну аутентифікацію.