CVE-2023-1604: podatność CSRF w wtyczce Short URL dla WordPress
Wtyczka Short URL do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.7 MEDIUM
- EPSS
- 8.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Short URL dla WordPress w wersjach do 1.6.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji configuration_page. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodanie lub import przekierowań, co może prowadzić do dalszych ataków XSS opisanych w CVE-2023-1602.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom manipulowanie konfiguracją wtyczki Short URL poprzez nakłonienie administratora do wykonania określonych czynności. Może to skutkować wprowadzeniem złośliwych przekierowań lub komentarzy zawierających skrypty, co zagraża bezpieczeństwu witryny i jej użytkowników. W efekcie może dojść do naruszenia integralności i poufności danych oraz obniżenia zaufania do serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Short URL i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.