Уразливість CSRF у плагіні WP-Ultimate-Map для WordPress
Виявлено уразливість CSRF у WP-Ultimate-Map плагіні WordPress, що дозволяє змінювати налаштування та впроваджувати скрипти через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Ultimate-Map для WordPress версій до 1.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції process_init(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо адміністратор виконає підроблений запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на функціональність сайту та може спричинити впровадження шкідливого коду. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та стабільність сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна. Важливо інформувати адміністраторів про ризики кліків на підозрілі посилання.