CVE-2023-3720: podatność w wtyczce Upload Media By URL dla WordPress
Podatność CSRF w wtyczce Upload Media By URL dla WordPress umożliwia atakującym przesyłanie plików przez administratorów. Zalecana aktualizacja do wersji 1.0.8.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- upload media by url
Co wiadomo
Wtyczka Upload Media By URL dla WordPress w wersjach przed 1.0.8 nie posiada mechanizmu ochrony CSRF podczas przesyłania plików. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do przesłania plików, w tym potencjalnie złośliwych plików HTML z kodem JavaScript.
Wpływ biznesowy
Brak ochrony CSRF w tej wtyczce stwarza ryzyko nieautoryzowanego przesyłania plików przez użytkowników z uprawnieniami administratora. Może to prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad witryną WordPress, co zagraża integralności i bezpieczeństwu danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Upload Media By URL do wersji 1.0.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanych aktywności oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.