CVE-2022-1760: luka CSRF w wtyczce Core Control dla WordPress
Wtyczka Core Control do WordPress do wersji 1.2.1 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- core control
Co wiadomo
Wtyczka Core Control dla WordPress w wersjach do 1.2.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to umożliwić zalogowanemu administratorowi niezamierzoną zmianę konfiguracji w wyniku ataku CSRF.
Wpływ biznesowy
Brak zabezpieczenia CSRF w wtyczce Core Control może prowadzić do nieautoryzowanych zmian w konfiguracji systemu przez atakujących wykorzystujących sesję administratora. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, szczególnie w przypadku wtyczek zarządzających krytycznymi ustawieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Core Control u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF i edukację administratorów w zakresie bezpieczeństwa sesji.