CVE-2022-1618: luka CSRF i XSS w wtyczce Coru LFMember dla WordPress
Wtyczka Coru LFMember do WordPressa ma lukę CSRF i XSS umożliwiającą atak przez administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coru lfmember
Co wiadomo
Wtyczka Coru LFMember do WordPressa w wersjach do 1.0.2 nie posiada mechanizmu ochrony CSRF przy dodawaniu nowych gier oraz nie sanitizuje i nie escapuje danych w ustawieniach. Pozwala to atakującemu na wykorzystanie zalogowanego administratora do dodania gry z payloadem XSS.
Wpływ biznesowy
Luka umożliwia atakującemu wykorzystanie konta administratora do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania zabezpieczające, aby uniknąć potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coru LFMember u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dodawania gier. Warto również przeprowadzić audyt bezpieczeństwa i edukację administratorów w zakresie zagrożeń CSRF i XSS.