Уразливість CSRF у плагіні Games Catalog для WordPress до версії 1.2.0
Плагін Games Catalog для WordPress має CSRF-уразливість, що дозволяє видаляти записи через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Games Catalog для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.0 включно через відсутність або некоректну перевірку nonce у функції gc_crud(), що обробляє видалення записів через GET-запит без належної автентифікації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам видаляти записи каталогу ігор, а також пов’язані WordPress-пости, якщо вони зможуть обманом змусити адміністратора сайту виконати шкідливу дію, наприклад, перейти за спеціально сформованим посиланням. Це може призвести до втрати даних і порушення цілісності контенту сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Games Catalog і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій видалення, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями. Важливо також впровадити додаткові механізми перевірки автентичності запитів.