Luka CSRF w wtyczce Custom CSS, JS & PHP dla WordPress
Wtyczka Custom CSS, JS & PHP dla WordPress ma lukę CSRF do wersji 2.0.7. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom css\, js \& php
Co wiadomo
Wtyczka Custom CSS, JS & PHP dla WordPress w wersjach do 2.0.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji save(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co pozwala na zapisanie nieautoryzowanego kodu.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wprowadzenie złośliwych fragmentów kodu poprzez oszukanie administratora strony. Może to prowadzić do modyfikacji zawartości witryny lub innych działań niepożądanych, wpływając na bezpieczeństwo i integralność serwisu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom CSS, JS & PHP i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.