Уразливість CSRF у плагіні Remove meta boxes per user role для WordPress
Виявлено уразливість CSRF у плагіні Remove meta boxes per user role для WordPress, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Remove meta boxes per user role для WordPress версій до 1.01 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати або скинути налаштування видимості мета-боксів для різних ролей користувачів, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на відображення мета-боксів для користувачів з різними ролями. Це може порушити роботу адміністративної панелі WordPress і створити ризики для управління контентом. ІТ-операторам слід врахувати потенційний вплив на безпеку та стабільність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.