Уразливість CSRF у плагіні Neos Connector для Fakturama у WordPress
Плагін Neos Connector для Fakturama у WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Neos Connector для Fakturama у WordPress версій до 0.0.14 включно вразливий до Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції оновлення налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть змусити адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Neos Connector для Fakturama існує ризик несанкціонованого зміщення налаштувань плагіна, що може призвести до порушення роботи або безпеки сайту. Адміністратори повинні враховувати можливість соціальної інженерії, яка може сприяти експлуатації цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових посилань, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності.