CVE-2023-1604: podatność CSRF w wtyczce Short URL dla WordPress

Wtyczka Short URL do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecane aktualizacje i monitorowanie.
CVE-2023-1604CVSS 4.7Web

CVE-2023-1604: podatność CSRF w wtyczce Short URL dla WordPress

Wtyczka Short URL do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecane aktualizacje i monitorowanie.

CVSS
4.7 MEDIUM
EPSS
8.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Short URL dla WordPress w wersjach do 1.6.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji configuration_page. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodanie lub import przekierowań, co może prowadzić do dalszych ataków XSS opisanych w CVE-2023-1602.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom manipulowanie konfiguracją wtyczki Short URL poprzez nakłonienie administratora do wykonania określonych czynności. Może to skutkować wprowadzeniem złośliwych przekierowań lub komentarzy zawierających skrypty, co zagraża bezpieczeństwu witryny i jej użytkowników. W efekcie może dojść do naruszenia integralności i poufności danych oraz obniżenia zaufania do serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Short URL i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS