Уразливість CSRF у плагіні Bitcoin Donate Button для WordPress
Плагін Bitcoin Donate Button для WordPress уразливий до CSRF, що дозволяє змінювати налаштування пожертв. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bitcoin Donate Button для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, такі як адреси для пожертв та конфігурації відображення, шляхом обману адміністратора сайту.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованої зміни налаштувань пожертв, що впливає на довіру користувачів і може спричинити фінансові втрати. Адміністратори ризикують втратити контроль над конфігурацією плагіна через атаки CSRF, особливо якщо користувачі з правами адміністратора піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.