CVE-2023-2440: podatność CSRF w wtyczce UserPro dla WordPress
Wtyczka UserPro do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 19.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro do WordPressa w wersjach do 5.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w kluczowych funkcjach. Atakujący może zmienić role zweryfikowanych użytkowników, podnosząc ich uprawnienia nawet do poziomu administratora, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom eskalację uprawnień w systemie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub dostępu do wrażliwych danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów opartych na WordPress z zainstalowaną wtyczką UserPro.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy zabezpieczające przed CSRF.