CVE-2020-36759: Luka CSRF w wtyczce Woody Code Snippets dla WordPress
Podatność CSRF w wtyczce Woody Code Snippets do WordPressa umożliwia nieautoryzowane zmiany fragmentów kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woody code snippets
Co wiadomo
Wtyczka Woody Code Snippets do WordPressa w wersjach do 2.3.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji runActions(). Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak aktywacja lub dezaktywacja fragmentów kodu.
Wpływ biznesowy
Podatność umożliwia zdalnym, nieautoryzowanym osobom manipulowanie fragmentami kodu w witrynie WordPress poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w działaniu strony, co wpływa na stabilność i bezpieczeństwo środowiska IT. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanymi modyfikacjami kodu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woody Code Snippets i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób phishingu i niebezpiecznych linków.