Уразливість CSRF у плагіні SEATT для WordPress дозволяє видаляти події
Плагін SEATT для WordPress має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SEATT: Simple Event Attendance для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.0 включно через відсутність перевірки nonce при видаленні подій. Зловмисники можуть змусити адміністратора виконати небажану дію, наприклад, видалити подію, обманом змусивши його перейти за шкідливим посиланням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном SEATT існує ризик несанкціонованого видалення подій, що може призвести до втрати важливої інформації та порушення роботи сервісів, які залежать від цих подій. Це може вплинути на довіру користувачів і репутацію бізнесу, особливо якщо події мають критичне значення для операцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SEATT і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції видалення подій, впровадити додаткові механізми перевірки дій адміністратора, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності. Важливо також інформувати адміністраторів про ризики переходу за підозрілими посиланнями.