Некоторые плагины для WordPress от Inisev уязвимы к подделке межсайтовых запросов при несанкционированной установке плагинов из-за отсутствия проверки nonce в функции handle_installation, которая вызывается через AJAX-акция inisev_installation в различных версиях. Это позволяет неаутентифицированным злоумышленникам устанавливать плагины из ограниченного списка с помощью поддельного запроса, при условии, что они могут обманом заставить администратора сайта выполнить такое действие, как нажатие на ссылку.
Показать оригинальное описание (EN)
Several plugins for WordPress by Inisev are vulnerable to Cross-Site Request Forgery to unauthorized installation of plugins due to a missing nonce check on the handle_installation function that is called via the inisev_installation AJAX aciton in various versions. This makes it possible for unauthenticated attackers to install plugins from the limited list via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 10
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Backupbliss Backup_Migration
cpe:2.3:a:backupbliss:backup_migration:*:*:*:*:*:wordpress:*:*
|
— |
1.2.8
|
|
Backupbliss Clone
cpe:2.3:a:backupbliss:clone:*:*:*:*:*:wordpress:*:*
|
— |
2.3.8
|
|
Copy-Delete-Posts Duplicate_Post
cpe:2.3:a:copy-delete-posts:duplicate_post:*:*:*:*:*:wordpress:*:*
|
— |
1.4.0
|
|
Inisev Enhanced_Text_Widget
cpe:2.3:a:inisev:enhanced_text_widget:*:*:*:*:*:wordpress:*:*
|
— |
1.5.8
|
|
Inisev Redirection
cpe:2.3:a:inisev:redirection:*:*:*:*:*:wordpress:*:*
|
— |
1.1.4
|
|
Inisev Rss_Redirect_\&_Feedburner_Alternative
cpe:2.3:a:inisev:rss_redirect_\&_feedburner_alternative:*:*:*:*:*:wordpress:*:*
|
— |
3.8
|
|
Inisev Ssl_Mixed_Content_Fix
cpe:2.3:a:inisev:ssl_mixed_content_fix:*:*:*:*:*:wordpress:*:*
|
— |
3.2.4
|
|
Inisev Ultimate_Posts_Widget
cpe:2.3:a:inisev:ultimate_posts_widget:*:*:*:*:*:wordpress:*:*
|
— |
2.2.5
|
|
Mypopups Pop-Up
cpe:2.3:a:mypopups:pop-up:*:*:*:*:*:wordpress:*:*
|
— |
1.2.0
|
|
Ultimatelysocial Social_Media_Share_Buttons_\&_Social_Sharing_Icons
cpe:2.3:a:ultimatelysocial:social_media_share_buttons_\&_social_sharing_icons:*:*:*:*:*:wordpress:*:*
|
— |
3.5.8
|