Luka CSRF w wtyczce Custom CSS, JS & PHP dla WordPress

Wtyczka Custom CSS, JS & PHP dla WordPress ma lukę CSRF do wersji 2.0.7. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.
CVE-2021-4418CVSS 4.3Web

Luka CSRF w wtyczce Custom CSS, JS & PHP dla WordPress

Wtyczka Custom CSS, JS & PHP dla WordPress ma lukę CSRF do wersji 2.0.7. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom css\, js \& php

Co wiadomo

Wtyczka Custom CSS, JS & PHP dla WordPress w wersjach do 2.0.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji save(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co pozwala na zapisanie nieautoryzowanego kodu.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wprowadzenie złośliwych fragmentów kodu poprzez oszukanie administratora strony. Może to prowadzić do modyfikacji zawartości witryny lub innych działań niepożądanych, wpływając na bezpieczeństwo i integralność serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom CSS, JS & PHP i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS