Уразливість CSRF у плагіні Skysa Text Ticker для WordPress
Плагін Skysa Text Ticker для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Skysa Text Ticker для WordPress версій до 1.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції SkysaApps_Admin_AppPage. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту змінити налаштування плагіна, такі як текст і URL прокручуваного повідомлення, шляхом підробленого запиту.
Бізнес-вплив
Уразливість CSRF може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на відображення контенту на сайті. Це може знизити довіру користувачів і потенційно відкрити шлях для подальших атак через змінений контент. Власникам інфраструктури слід враховувати ризики, пов’язані з маніпуляцією відображуваною інформацією на сайті.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Skysa Text Ticker і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.