CVE-2023-3720: podatność w wtyczce Upload Media By URL dla WordPress

Podatność CSRF w wtyczce Upload Media By URL dla WordPress umożliwia atakującym przesyłanie plików przez administratorów. Zalecana aktualizacja do wersji 1.0.8.
CVE-2023-3720CVSS 6.5CMS

CVE-2023-3720: podatność w wtyczce Upload Media By URL dla WordPress

Podatność CSRF w wtyczce Upload Media By URL dla WordPress umożliwia atakującym przesyłanie plików przez administratorów. Zalecana aktualizacja do wersji 1.0.8.

CVSS
6.5 MEDIUM
EPSS
17.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
upload media by url

Co wiadomo

Wtyczka Upload Media By URL dla WordPress w wersjach przed 1.0.8 nie posiada mechanizmu ochrony CSRF podczas przesyłania plików. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do przesłania plików, w tym potencjalnie złośliwych plików HTML z kodem JavaScript.

Wpływ biznesowy

Brak ochrony CSRF w tej wtyczce stwarza ryzyko nieautoryzowanego przesyłania plików przez użytkowników z uprawnieniami administratora. Może to prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad witryną WordPress, co zagraża integralności i bezpieczeństwu danych oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Upload Media By URL do wersji 1.0.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanych aktywności oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS