CVE-2015-10125: podatność CSRF w wtyczce WP Ultimate CSV Importer 3.7.2
Podatność CSRF w WP Ultimate CSV Importer 3.7.2 umożliwia zdalny atak. Zalecana aktualizacja do wersji 3.7.3 w celu zabezpieczenia WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import all pages\, post types\, products\, orders\, and users as xml \& csv
Co wiadomo
Wtyczka WP Ultimate CSV Importer w wersji 3.7.2 dla WordPress zawiera podatność umożliwiającą atak typu cross-site request forgery (CSRF). Luka pozwala na zdalne wywołanie nieautoryzowanych działań związanych z importem danych w formatach XML i CSV.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w zawartości strony, takich jak import stron, produktów, zamówień czy użytkowników. Może to skutkować zakłóceniem działania serwisu, utratą integralności danych oraz potencjalnym naruszeniem bezpieczeństwa użytkowników i klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Ultimate CSV Importer do wersji 3.7.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji importu oraz monitoruj logi systemowe pod kątem podejrzanych działań. Regularnie przeglądaj i stosuj dostępne poprawki od dostawcy oprogramowania.