Уразливість CSRF у плагіні Add Custom Fields to Media для WordPress
Плагін Add Custom Fields to Media для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Add Custom Fields to Media для WordPress версій до 2.0.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при видаленні полів. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, видалити довільні користувацькі поля медіа.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакам видаляти налаштування користувацьких медіа полів, що може призвести до втрати важливої інформації або порушення функціональності сайту. Для IT-операторів це означає необхідність швидко оцінити ризики та впровадити заходи захисту, щоб уникнути потенційних проблем з цілісністю даних і довірою користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції видалення полів, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як обмеження прав користувачів і використання веб-фаєрволів.