CVE-2023-2438: podatność CSRF w wtyczce UserPro dla WordPress

UserPro do 5.1.0 ma lukę CSRF umożliwiającą ataki na administratorów WordPress. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2023-2438CVSS 6.1CMS

CVE-2023-2438: podatność CSRF w wtyczce UserPro dla WordPress

UserPro do 5.1.0 ma lukę CSRF umożliwiającą ataki na administratorów WordPress. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
6.1 MEDIUM
EPSS
6.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji 'userpro_save_userdata'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację danych użytkownika i wstrzyknięcie złośliwego kodu JavaScript.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom aktualizację metadanych użytkowników oraz wstrzyknięcie złośliwego skryptu, co może prowadzić do przejęcia kontroli nad kontem administratora lub dalszych ataków na użytkowników serwisu. Może to skutkować utratą zaufania klientów oraz naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz edukować użytkowników o ryzyku klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS