CVE-2023-2447: podatność CSRF w wtyczce UserPro dla WordPress
UserPro do 5.1.1 ma lukę CSRF umożliwiającą nieautoryzowany eksport użytkowników. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji eksportu użytkowników. Brak poprawnej walidacji nonce umożliwia nieautoryzowanym atakującym wyeksportowanie listy użytkowników do pliku CSV, jeśli uda im się nakłonić administratora do kliknięcia w specjalnie spreparowany link.
Wpływ biznesowy
Ta luka pozwala na wyciek danych użytkowników bez konieczności uwierzytelnienia, co może prowadzić do naruszenia prywatności i potencjalnych dalszych ataków na infrastrukturę. Operatorzy stron korzystających z UserPro powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań eksportu użytkowników oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.