Уразливість CSRF у плагіні Xhanch - My Advanced Settings для WordPress
Плагін Xhanch - My Advanced Settings для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та може призвести до XSS-атак.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Xhanch - My Advanced Settings для WordPress версій до 1.1.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції оновлення налаштувань. Зловмисники можуть змінювати налаштування плагіна, обманюючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакуючим змінювати важливі налаштування плагіна, такі як URL фавікону, ID облікового запису Google Analytics та інші параметри поведінки WordPress. Це може призвести до впровадження шкідливого коду через ланцюжок CSRF до збереженого XSS, що загрожує безпеці сайту та довірі користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до налаштувань плагіна, перевірте журнали на ознаки підозрілої активності та підвищіть обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.