CVE-2020-36759: Luka CSRF w wtyczce Woody Code Snippets dla WordPress

Podatność CSRF w wtyczce Woody Code Snippets do WordPressa umożliwia nieautoryzowane zmiany fragmentów kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36759CVSS 4.3Web

CVE-2020-36759: Luka CSRF w wtyczce Woody Code Snippets dla WordPress

Podatność CSRF w wtyczce Woody Code Snippets do WordPressa umożliwia nieautoryzowane zmiany fragmentów kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
woody code snippets

Co wiadomo

Wtyczka Woody Code Snippets do WordPressa w wersjach do 2.3.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji runActions(). Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak aktywacja lub dezaktywacja fragmentów kodu.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym osobom manipulowanie fragmentami kodu w witrynie WordPress poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w działaniu strony, co wpływa na stabilność i bezpieczeństwo środowiska IT. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanymi modyfikacjami kodu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woody Code Snippets i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób phishingu i niebezpiecznych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS