Luka CSRF w wtyczce WP Lead Plus X dla WordPress (CVE-2020-36839)
Wtyczka WP Lead Plus X do WordPress ma lukę CSRF umożliwiającą ataki administracyjne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.3 HIGH
- EPSS
- 16.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Lead Plus X dla WordPress w wersjach do 0.99 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodanie stron lub wstrzyknięcie złośliwego JavaScript.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonywanie działań administracyjnych na stronie WordPress, co może prowadzić do zmiany zawartości witryny lub wprowadzenia złośliwego kodu. Skutkuje to poważnym ryzykiem dla integralności i bezpieczeństwa serwisu oraz potencjalnym naruszeniem danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Lead Plus X i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.