Уразливість CSRF у плагіні HD Quiz для WordPress (версії 2.2.0–2.2.1)
Виявлено уразливість CSRF у плагіні HD Quiz для WordPress версій 2.2.0–2.2.1, що дозволяє змінювати вікторини через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HD Quiz для WordPress має уразливість Cross-Site Request Forgery (CSRF) через неправильну перевірку nonce у функції hdq_validate_nonce. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, такі як видалення або зміна вікторин і питань, створення нових вікторин та зміна налаштувань плагіна.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у контенті сайту, що впливає на цілісність і довіру користувачів. Для власників інфраструктури це означає потенційні ризики втрати даних та порушення нормальної роботи вебресурсу. Адміністратори повинні враховувати можливість соціальної інженерії, що використовується для експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін HD Quiz до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати адміністраторів про небезпеку натискання підозрілих посилань. Загалом, варто регулярно перевіряти наявність оновлень плагінів і застосовувати їх своєчасно.