Уразливість CSRF у плагіні WpMobi для WordPress (до версії 0.0.3)
WpMobi для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна та впроваджувати скрипти через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WpMobi для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції handleSaveGeneralSettings. Це дозволяє неавторизованим зловмисникам змінювати загальні налаштування плагіна та впроваджувати довільні скрипти у браузер адміністратора через підроблені запити.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління сайтом та може спричинити компрометацію облікових даних або налаштувань. Це особливо критично для організацій, які покладаються на WordPress для управління контентом та безпекою веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WpMobi до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки підозрілої активності, а також інформувати адміністраторів про ризики та уникати кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень плагінів та впроваджувати захист від CSRF.