Luka CSRF w wtyczce WordPress More Fields 2.1 umożliwia nieautoryzowane zmiany

Wtyczka WordPress More Fields 2.1 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź, jak chronić swoją witrynę przed atakami.
CVE-2016-20083CVSS 6.9Web

Luka CSRF w wtyczce WordPress More Fields 2.1 umożliwia nieautoryzowane zmiany

Wtyczka WordPress More Fields 2.1 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź, jak chronić swoją witrynę przed atakami.

CVSS
6.9 MEDIUM
EPSS
3.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress More Fields w wersji 2.1 zawiera lukę typu cross-site request forgery (CSRF), która pozwala atakującym na wykonywanie nieautoryzowanych działań poprzez wyłączenie walidacji tokena CSRF. Złośliwe strony mogą nakłonić zalogowanych administratorów do dodawania lub usuwania niestandardowych pól i sekcji na stronie edycji wpisów.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych modyfikacji konfiguracji witryny WordPress, co może skutkować zmianami w zawartości lub funkcjonalności strony. Operatorzy IT powinni być świadomi ryzyka manipulacji ustawieniami przez atakujących wykorzystujących sesje administratorów. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki More Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed CSRF. Warto również edukować administratorów o ryzyku klikania w podejrzane linki podczas zalogowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS