Уразливість CSRF у плагіні Change WP URL для WordPress
Вразливість CSRF у плагіні Change WP URL дозволяє змінювати URL входу WordPress через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Change WP URL для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce на сторінці 'change-wp-url'. Це дозволяє неавторизованим зловмисникам змінювати URL входу в адмінпанель WordPress, обманюючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників і операторів WordPress-сайтів ця уразливість може призвести до зміни URL сторінки входу, що ускладнює доступ легітимним адміністраторам і потенційно відкриває шлях для подальших атак. Це може вплинути на безпеку адміністративного доступу та загальну стабільність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Change WP URL від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'change-wp-url', переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових посилань.