Уразливість CSRF у плагіні Auto Post Scheduler для WordPress
Auto Post Scheduler для WordPress має уразливість CSRF до версії 1.84, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Auto Post Scheduler для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.84 включно через відсутність перевірки nonce у функції 'aps_options_page'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку веб-ресурсу і довіру користувачів. Адміністратори сайтів, які використовують цей плагін, ризикують компрометацією системи через дії зловмисників, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Auto Post Scheduler і встановити їх, якщо вони доступні. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.