Уразливість CSRF у плагіні Zawgyi Embed для WordPress
Плагін Zawgyi Embed для WordPress має уразливість CSRF до версії 2.1.1, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zawgyi Embed для WordPress версій до 2.1.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції zawgyi_adminpage. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, змінити налаштування плагіна.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам змінювати налаштування плагіна, що може призвести до небажаних змін у роботі сайту або порушення його безпеки. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних функцій без прямого доступу до облікових записів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки запитів та переглянути журнали активності на предмет підозрілих дій. Пріоритетність заходів залежить від рівня експозиції сайту.