Уразливість CSRF у плагіні auto making JSON-LD для WordPress (до версії 4.5.3)
CSRF у плагіні auto making JSON-LD до версії 4.5.3 дозволяє неавторизоване оновлення ліцензії та встановлення функцій без згоди адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін auto making JSON-LD для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції amJL_certification. Це дозволяє неавторизованим зловмисникам оновлювати ліцензійний ключ плагіна та запускати встановлення професійних функцій без згоди адміністратора.
Бізнес-вплив
Успішна експлуатація уразливості може призвести до несанкціонованої зміни налаштувань плагіна та встановлення додаткових компонентів, що може вплинути на безпеку та стабільність сайту. Адміністратори ризикують втратити контроль над функціоналом плагіна, що може спричинити небажані зміни або порушення роботи ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте виправлення уразливості для зменшення ризиків.