Вразливість CSRF у плагіні WPO365 | Login для WordPress (до версії 43.2)
Вразливість CSRF у WPO365 Login (до 43.2) дозволяє змінювати налаштування плагіна без авторизації, що загрожує безпеці WordPress-сайтів.
- CVSS
- 8.8 HIGH
- EPSS
- 5.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPO365 | Login для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 43.2 включно. Через некоректну перевірку nonce зловмисники можуть змінювати налаштування плагіна без автентифікації, що дозволяє, зокрема, призначати собі роль адміністратора.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим змінювати конфігурацію плагіна, включаючи активацію SCIM REST endpoint та встановлення секретних токенів. Це може призвести до повного контролю над сайтом WordPress, що становить серйозну загрозу для безпеки веб-інфраструктури та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPO365 | Login та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.