Уразливість CSRF у плагіні Redirect countdown для WordPress
Плагін Redirect countdown для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Redirect countdown для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність перевірки nonce у функції countdown_settings_content(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, таких як час зворотного відліку, URL перенаправлення та кастомний текст. Це може вплинути на поведінку сайту, викликати небажані перенаправлення або змінити користувацький досвід, що потенційно шкодить репутації та безпеці вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, перевірити журнали активності на підозрілі дії та інформувати користувачів про можливі ризики. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.