CVE-2023-2447: podatność CSRF w wtyczce UserPro dla WordPress

UserPro do 5.1.1 ma lukę CSRF umożliwiającą nieautoryzowany eksport użytkowników. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2023-2447CVSS 6.1CMS

CVE-2023-2447: podatność CSRF w wtyczce UserPro dla WordPress

UserPro do 5.1.1 ma lukę CSRF umożliwiającą nieautoryzowany eksport użytkowników. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
6.1 MEDIUM
EPSS
7.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji eksportu użytkowników. Brak poprawnej walidacji nonce umożliwia nieautoryzowanym atakującym wyeksportowanie listy użytkowników do pliku CSV, jeśli uda im się nakłonić administratora do kliknięcia w specjalnie spreparowany link.

Wpływ biznesowy

Ta luka pozwala na wyciek danych użytkowników bez konieczności uwierzytelnienia, co może prowadzić do naruszenia prywatności i potencjalnych dalszych ataków na infrastrukturę. Operatorzy stron korzystających z UserPro powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań eksportu użytkowników oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS