Luka CSRF w wtyczce Easy Digital Downloads Google Sheet Connector
Wtyczka WordPress Easy Digital Downloads Google Sheet Connector ma lukę CSRF umożliwiającą zmianę kodu dostępu przez atakujących. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads google sheet connector
Co wiadomo
Wtyczka WordPress Easy Digital Downloads Google Sheet Connector (wersje przed 1.6.6) oraz edd-google-sheet-connector-pro (przed 1.4) nie sprawdza poprawnie tokenu CSRF podczas aktualizacji kodu dostępu. Może to pozwolić atakującym na zmianę kodu dostępu przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak weryfikacji CSRF przy aktualizacji kodu dostępu może umożliwić atakującym przejęcie kontroli nad integracją Google Sheet, co może prowadzić do nieautoryzowanego dostępu lub manipulacji danymi. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest używana w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi aktywności oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.