CVE-2020-36755: podatność Cross-Site Request Forgery w motywie Customizr dla WordPress
Motyw Customizr WordPress do wersji 4.3.0 ma podatność CSRF. Zalecana aktualizacja i monitorowanie działań administratora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customizr
Co wiadomo
Motyw Customizr dla WordPress w wersjach do 4.3.0 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji czr_fn_post_fields_save(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wykonanie działań w panelu administratora WordPress, co może prowadzić do zmiany ustawień lub wprowadzenia złośliwych danych. Może to wpłynąć na integralność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie oszukany do kliknięcia w złośliwy link.
Rekomendowane działania administratora
Zaleca się aktualizację motywu Customizr do najnowszej wersji udostępnionej przez producenta, która zawiera poprawkę zabezpieczającą przed CSRF. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki.