CVE-2023-2352: Luka CSRF w wtyczce CHP Ads Block Detector dla WordPress

Wtyczka CHP Ads Block Detector do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2352CVSS 4.3CMS

CVE-2023-2352: Luka CSRF w wtyczce CHP Ads Block Detector dla WordPress

Wtyczka CHP Ads Block Detector do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
chp ads block detector

Co wiadomo

Wtyczka CHP Ads Block Detector do WordPressa w wersjach do 3.9.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji chp_abd_action. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę lub resetowanie ustawień wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym modyfikację konfiguracji wtyczki poprzez wykorzystanie zaufania administratora do wykonania określonej akcji. Może to prowadzić do niezamierzonych zmian w działaniu strony opartej na WordPress, potencjalnie wpływając na jej funkcjonalność i bezpieczeństwo.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki CHP Ads Block Detector i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania nieznanych linków. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS