CVE-2023-4150: podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress

Podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress umożliwia nieautoryzowaną zmianę licencji. Zalecana aktualizacja do wersji 4.0.9.
CVE-2023-4150CVSS 4.3CMS

CVE-2023-4150: podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress

Podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress umożliwia nieautoryzowaną zmianę licencji. Zalecana aktualizacja do wersji 4.0.9.

CVSS
4.3 MEDIUM
EPSS
12.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
user activity tracking and log

Co wiadomo

Wtyczka User Activity Tracking and Log dla WordPress w wersjach przed 4.0.9 nie posiada odpowiednich zabezpieczeń przed atakami CSRF podczas zarządzania licencją. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do aktualizacji lub dezaktywacji licencji wtyczki bez ich wiedzy.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanych zmian w licencji wtyczki, co może skutkować zakłóceniem działania systemu monitorowania aktywności użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnością wtyczki oraz potencjalne problemy z zgodnością licencyjną.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Activity Tracking and Log do wersji 4.0.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań związanych z zarządzaniem licencją.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS