Уразливість CSRF у плагіні MMA Call Tracking для WordPress
Плагін MMA Call Tracking для WordPress має уразливість CSRF до версії 2.3.15, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MMA Call Tracking для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.3.15 включно через відсутність перевірки nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати конфігурацію відстеження дзвінків, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях відстеження дзвінків, що впливає на коректність збору даних та безпеку сайту. Для власників інфраструктури це означає потенційні ризики втрати контролю над функціоналом плагіна та можливі наслідки для бізнес-процесів, які залежать від цих даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MMA Call Tracking та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративної сторінки плагіна, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики натискання підозрілих посилань. Загалом, варто зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.