CVE-2023-2271: luka CSRF w wtyczce Tiempo dla WordPress

Wtyczka Tiempo do WordPress do wersji 0.1.2 ma lukę CSRF umożliwiającą usunięcie shortcode przez atak CSRF. Zalecana aktualizacja i monitorowanie.
CVE-2023-2271CVSS 4.3CMS

CVE-2023-2271: luka CSRF w wtyczce Tiempo dla WordPress

Wtyczka Tiempo do WordPress do wersji 0.1.2 ma lukę CSRF umożliwiającą usunięcie shortcode przez atak CSRF. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
16.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
tiempo

Co wiadomo

Wtyczka Tiempo dla WordPress w wersjach do 0.1.2 nie sprawdza tokenu CSRF podczas usuwania shortcode, co umożliwia atakującym zmuszenie zalogowanych administratorów do usunięcia dowolnego shortcode poprzez atak CSRF.

Wpływ biznesowy

Brak mechanizmu ochrony przed CSRF w procesie usuwania shortcode może prowadzić do niezamierzonych zmian w konfiguracji witryny przez administratorów. Może to skutkować zakłóceniem działania strony lub usunięciem ważnych elementów treści, co wpływa na stabilność i wiarygodność serwisu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Tiempo i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS