Уразливість CSRF у плагіні ProfileGrid для WordPress
Виявлено уразливість CSRF у плагіні ProfileGrid для WordPress, що дозволяє неавторизованим користувачам керувати запитами на членство в групах.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.9.8.2 включно через відсутність перевірки nonce на сторінці керування запитами на членство. Це дозволяє неавторизованим зловмисникам схилити адміністратора сайту до схвалення або відхилення запитів на вступ до групи.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління членством у групах сайту, що потенційно впливає на безпеку спільнот та контроль доступу. Адміністратори ризикують втратити контроль над груповими налаштуваннями, що може спричинити порушення політик безпеки або доступу до конфіденційної інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ProfileGrid до останньої версії, де усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до сторінок керування членством, ретельно перевіряти дії адміністраторів та впровадити додаткові заходи контролю, а також моніторити логи на предмет підозрілої активності.