CVE-2023-2438: podatność CSRF w wtyczce UserPro dla WordPress
UserPro do 5.1.0 ma lukę CSRF umożliwiającą ataki na administratorów WordPress. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji 'userpro_save_userdata'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację danych użytkownika i wstrzyknięcie złośliwego kodu JavaScript.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom aktualizację metadanych użytkowników oraz wstrzyknięcie złośliwego skryptu, co może prowadzić do przejęcia kontroli nad kontem administratora lub dalszych ataków na użytkowników serwisu. Może to skutkować utratą zaufania klientów oraz naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz edukować użytkowników o ryzyku klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.