Luka CSRF w wtyczce Easy Digital Downloads Google Sheet Connector

Wtyczka WordPress Easy Digital Downloads Google Sheet Connector ma lukę CSRF umożliwiającą zmianę kodu dostępu przez atakujących. Zalecana aktualizacja.
CVE-2023-2334CVSS 5.4CMS

Luka CSRF w wtyczce Easy Digital Downloads Google Sheet Connector

Wtyczka WordPress Easy Digital Downloads Google Sheet Connector ma lukę CSRF umożliwiającą zmianę kodu dostępu przez atakujących. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
5.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads google sheet connector

Co wiadomo

Wtyczka WordPress Easy Digital Downloads Google Sheet Connector (wersje przed 1.6.6) oraz edd-google-sheet-connector-pro (przed 1.4) nie sprawdza poprawnie tokenu CSRF podczas aktualizacji kodu dostępu. Może to pozwolić atakującym na zmianę kodu dostępu przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak weryfikacji CSRF przy aktualizacji kodu dostępu może umożliwić atakującym przejęcie kontroli nad integracją Google Sheet, co może prowadzić do nieautoryzowanego dostępu lub manipulacji danymi. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest używana w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi aktywności oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS