Уразливість CSRF у плагіні SR WP Minify HTML для WordPress
Вразливість CSRF у плагіні SR WP Minify HTML дозволяє змінювати налаштування через підроблені запити. Рекомендовано оновити плагін та посилити захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SR WP Minify HTML для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.1 включно через відсутність перевірки nonce у функції sr_minify_html_theme(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників і операторів веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може вплинути на роботу сайту або безпеку даних. Зловмисники можуть використовувати цю уразливість для зміни конфігурації без прямого доступу до адміністративної панелі, що підвищує ризик компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SR WP Minify HTML від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.