Уразливість CSRF у плагіні EmergencyWP – Dead Man's switch для WordPress
Плагін EmergencyWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmergencyWP – Dead Man's switch для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4.2 включно через відсутність або неправильну перевірку nonce у функції form_settings_ui. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, включно з ролями користувачів, параметрами видалення даних, налаштуваннями часу та іншими критичними параметрами. Це створює ризик порушення безпеки сайту та потенційного доступу до адміністративних функцій без відповідних прав.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmergencyWP і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.