CVE-2020-36753: podatność Cross-Site Request Forgery w motywie Hueman dla WordPress

Motyw Hueman do WordPress do wersji 3.6.3 ma podatność CSRF umożliwiającą nieautoryzowane zmiany przez sfałszowane żądania.
CVE-2020-36753CVSS 4.3Web

CVE-2020-36753: podatność Cross-Site Request Forgery w motywie Hueman dla WordPress

Motyw Hueman do WordPress do wersji 3.6.3 ma podatność CSRF umożliwiającą nieautoryzowane zmiany przez sfałszowane żądania.

CVSS
4.3 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
hueman

Co wiadomo

Motyw Hueman dla WordPress w wersjach do 3.6.3 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_meta_box(). Atakujący może nakłonić administratora strony do wykonania nieautoryzowanej akcji, co pozwala na zapisanie danych metabox przez sfałszowane żądanie.

Wpływ biznesowy

Ta podatność może umożliwić nieautoryzowanym osobom modyfikację danych metabox na stronie WordPress, jeśli administrator zostanie podstępnie nakłoniony do kliknięcia w złośliwy link. Może to prowadzić do niezamierzonych zmian w konfiguracji lub zawartości witryny, wpływając na jej integralność i bezpieczeństwo.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Hueman u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj aktualizacje zabezpieczeń motywu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS