CVE-2020-36753: podatność Cross-Site Request Forgery w motywie Hueman dla WordPress
Motyw Hueman do WordPress do wersji 3.6.3 ma podatność CSRF umożliwiającą nieautoryzowane zmiany przez sfałszowane żądania.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hueman
Co wiadomo
Motyw Hueman dla WordPress w wersjach do 3.6.3 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_meta_box(). Atakujący może nakłonić administratora strony do wykonania nieautoryzowanej akcji, co pozwala na zapisanie danych metabox przez sfałszowane żądanie.
Wpływ biznesowy
Ta podatność może umożliwić nieautoryzowanym osobom modyfikację danych metabox na stronie WordPress, jeśli administrator zostanie podstępnie nakłoniony do kliknięcia w złośliwy link. Może to prowadzić do niezamierzonych zmian w konfiguracji lub zawartości witryny, wpływając na jej integralność i bezpieczeństwo.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Hueman u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj aktualizacje zabezpieczeń motywu.