Уразливість CSRF у плагіні MP Customize Login Page для WordPress
Плагін MP Customize Login Page для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування сторінки входу без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MP Customize Login Page для WordPress має уразливість Cross-Site Request Forgery (CSRF) через некоректну перевірку nonce у функції enter_mpclp_login_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора для виконання шкідливих запитів.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань сторінки входу WordPress, включно з фоном, логотипом, розмірами зображень, кольорами кнопок та повідомленнями. Це може вплинути на брендінг сайту та довіру користувачів, а також створити умови для подальших атак через змінений інтерфейс входу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на підозрілі дії та інформувати адміністраторів про можливі фішингові атаки. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.