Уразливість CSRF у плагіні WP Plugin Info Card для WordPress
Виявлено уразливість CSRF у плагіні WP Plugin Info Card для WordPress до версії 6.2.0, що дозволяє неавторизовані зміни плагінів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Plugin Info Card для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 6.2.0 включно через відсутність перевірки nonce у функції ajax_save_custom_plugin(). Це дозволяє неавторизованим зловмисникам створювати або змінювати записи плагінів, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у налаштування плагінів WordPress, що потенційно впливає на стабільність та безпеку вебсайту. Адміністратори ризикують втратити контроль над конфігурацією плагінів, що може спричинити подальші атаки або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Plugin Info Card від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.