CVE-2023-2271: luka CSRF w wtyczce Tiempo dla WordPress
Wtyczka Tiempo do WordPress do wersji 0.1.2 ma lukę CSRF umożliwiającą usunięcie shortcode przez atak CSRF. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tiempo
Co wiadomo
Wtyczka Tiempo dla WordPress w wersjach do 0.1.2 nie sprawdza tokenu CSRF podczas usuwania shortcode, co umożliwia atakującym zmuszenie zalogowanych administratorów do usunięcia dowolnego shortcode poprzez atak CSRF.
Wpływ biznesowy
Brak mechanizmu ochrony przed CSRF w procesie usuwania shortcode może prowadzić do niezamierzonych zmian w konfiguracji witryny przez administratorów. Może to skutkować zakłóceniem działania strony lub usunięciem ważnych elementów treści, co wpływa na stabilność i wiarygodność serwisu.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Tiempo i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF na poziomie serwera.