CVE-2023-2352: Luka CSRF w wtyczce CHP Ads Block Detector dla WordPress
Wtyczka CHP Ads Block Detector do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chp ads block detector
Co wiadomo
Wtyczka CHP Ads Block Detector do WordPressa w wersjach do 3.9.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji chp_abd_action. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę lub resetowanie ustawień wtyczki.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym atakującym modyfikację konfiguracji wtyczki poprzez wykorzystanie zaufania administratora do wykonania określonej akcji. Może to prowadzić do niezamierzonych zmian w działaniu strony opartej na WordPress, potencjalnie wpływając na jej funkcjonalność i bezpieczeństwo.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki CHP Ads Block Detector i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania nieznanych linków. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.