Уразливість CSRF у плагіні Notify Odoo для WordPress (до версії 1.0.1)
Вразливість CSRF у плагіні Notify Odoo для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Notify Odoo для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції _updateSettings. Це дозволяє неавторизованим зловмисникам змінювати URL Notify Odoo та налаштування сповіщень, зображень відстеження і дозволених IP-адрес, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Вразливість може призвести до зміни критичних налаштувань плагіна Notify Odoo, що впливає на коректність отримання сповіщень і безпеку мережевих з'єднань. Це створює ризик перенаправлення трафіку на шкідливі ресурси та потенційного компрометування системи через підроблені запити. Адміністратори вебсайтів повинні враховувати цей ризик для підтримки цілісності і безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Notify Odoo і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про небезпеку виконання неперевірених дій за посиланнями.