Уразливість CSRF у плагіні Frontend User Notes для WordPress
Плагін Frontend User Notes для WordPress має уразливість CSRF, що дозволяє змінювати нотатки користувачів через підроблені запити. Рекомендується оновлення та обережність.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend User Notes для WordPress версій до 2.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через некоректну перевірку nonce у функції funp_ajax_modify_notes. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, зокрема змінити власні нотатки жертви.
Бізнес-вплив
Уразливість може призвести до несанкціонованого переписування нотаток користувача, якщо адміністратор буде обманутий і перейде за шкідливим посиланням. Оскільки перевірка власності обмежує зміну лише нотаток жертви, атака не дозволяє змінювати записи інших користувачів. Проте це створює ризик втрати цілісності даних користувача та потенційно впливає на довіру до системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend User Notes та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.