Уразливість CSRF у плагіні WP Promoter для WordPress
Плагін WP Promoter для WordPress має уразливість CSRF, що дозволяє неавторизованим зміни налаштувань. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Promoter для WordPress версій до 1.3 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати можливі наслідки компрометації адміністративних функцій та вплив на цілісність даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Promoter та встановити останню версію, яка виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.