Уразливість CSRF у плагіні Landing Page Builder для WordPress
Плагін Landing Page Builder для WordPress має уразливість CSRF, що дозволяє змінювати контент через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Landing Page Builder для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.3.6 включно через неправильну перевірку nonce у функції ulpb_admin_ajax. Зловмисники можуть змусити адміністратора або редактора виконати небажані дії зі сторінками сайту через підроблені запити.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам змінювати пости, їх статус, заголовки та метадані, якщо вони переконають користувача з правами редактора або адміністратора виконати шкідливу дію. Це може призвести до несанкціонованих змін контенту та потенційного порушення цілісності сайту, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до панелі адміністратора, ретельно перевіряти журнали активності та інформувати користувачів з правами редактора та адміністратора про ризики фішингових атак. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація.