CVE-2020-36755: podatność Cross-Site Request Forgery w motywie Customizr dla WordPress

Motyw Customizr WordPress do wersji 4.3.0 ma podatność CSRF. Zalecana aktualizacja i monitorowanie działań administratora.
CVE-2020-36755CVSS 4.3Web

CVE-2020-36755: podatność Cross-Site Request Forgery w motywie Customizr dla WordPress

Motyw Customizr WordPress do wersji 4.3.0 ma podatność CSRF. Zalecana aktualizacja i monitorowanie działań administratora.

CVSS
4.3 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
customizr

Co wiadomo

Motyw Customizr dla WordPress w wersjach do 4.3.0 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji czr_fn_post_fields_save(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wykonanie działań w panelu administratora WordPress, co może prowadzić do zmiany ustawień lub wprowadzenia złośliwych danych. Może to wpłynąć na integralność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie oszukany do kliknięcia w złośliwy link.

Rekomendowane działania administratora

Zaleca się aktualizację motywu Customizr do najnowszej wersji udostępnionej przez producenta, która zawiera poprawkę zabezpieczającą przed CSRF. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS