Уразливість CSRF у плагіні TextP2P Texting Widget для WordPress
CSRF у плагіні TextP2P Texting Widget дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TextP2P Texting Widget для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть змусити адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого змінення налаштувань плагіна, включно з назвами віджетів, повідомленнями, обліковими даними API, кольорами та конфігурацією reCAPTCHA. Це може вплинути на функціональність чату та безпеку сайту, створюючи ризики для користувачів і адміністрації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали активності на підозрілі дії та підвищити обізнаність адміністраторів щодо небезпеки виконання неперевірених посилань. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.