Luka CSRF w wtyczce WordPress More Fields 2.1 umożliwia nieautoryzowane zmiany
Wtyczka WordPress More Fields 2.1 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź, jak chronić swoją witrynę przed atakami.
- CVSS
- 6.9 MEDIUM
- EPSS
- 3.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress More Fields w wersji 2.1 zawiera lukę typu cross-site request forgery (CSRF), która pozwala atakującym na wykonywanie nieautoryzowanych działań poprzez wyłączenie walidacji tokena CSRF. Złośliwe strony mogą nakłonić zalogowanych administratorów do dodawania lub usuwania niestandardowych pól i sekcji na stronie edycji wpisów.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych modyfikacji konfiguracji witryny WordPress, co może skutkować zmianami w zawartości lub funkcjonalności strony. Operatorzy IT powinni być świadomi ryzyka manipulacji ustawieniami przez atakujących wykorzystujących sesje administratorów. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki More Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed CSRF. Warto również edukować administratorów o ryzyku klikania w podejrzane linki podczas zalogowania.