CVE-2023-2497: Luka CSRF w wtyczce UserPro dla WordPress

Wtyczka UserPro do WordPress ma lukę CSRF umożliwiającą PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-2497CVSS 8.8Web

CVE-2023-2497: Luka CSRF w wtyczce UserPro dla WordPress

Wtyczka UserPro do WordPress ma lukę CSRF umożliwiającą PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress do wersji 5.1.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'import_settings'. Atakujący może wykorzystać tę lukę do wykonania PHP Object Injection poprzez spreparowane żądanie, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu na serwerze poprzez PHP Object Injection. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub innych poważnych konsekwencji dla właścicieli infrastruktury i operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS