Уразливість CSRF у плагіні W3SC Elementor to Zoho CRM для WordPress
Плагін W3SC Elementor to Zoho CRM для WordPress уразливий до CSRF, що дозволяє змінювати налаштування інтеграції без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін W3SC Elementor to Zoho CRM для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.0 включно через відсутність або некоректну перевірку nonce у функції storeInfo. Це дозволяє неавторизованим зловмисникам змінювати налаштування інтеграції Zoho CRM, підміняючи критичні дані на свої власні через підроблені запити.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що впливає на інтеграцію з Zoho CRM. Це може порушити роботу бізнес-процесів, пов’язаних із CRM, та створити ризики витоку або маніпуляції даними. ІТ-оператори повинні враховувати цей ризик при управлінні WordPress-сайтами з цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлень немає, слід обмежити доступ адміністративних користувачів, перевірити журнали на підозрілі дії та зменшити експозицію сайту до потенційних атак. Важливо інформувати адміністраторів про небезпеку кліків на підозрілі посилання.