CVE-2023-4150: podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress
Podatność CSRF w wtyczce User Activity Tracking and Log dla WordPress umożliwia nieautoryzowaną zmianę licencji. Zalecana aktualizacja do wersji 4.0.9.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user activity tracking and log
Co wiadomo
Wtyczka User Activity Tracking and Log dla WordPress w wersjach przed 4.0.9 nie posiada odpowiednich zabezpieczeń przed atakami CSRF podczas zarządzania licencją. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do aktualizacji lub dezaktywacji licencji wtyczki bez ich wiedzy.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanych zmian w licencji wtyczki, co może skutkować zakłóceniem działania systemu monitorowania aktywności użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnością wtyczki oraz potencjalne problemy z zgodnością licencyjną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Activity Tracking and Log do wersji 4.0.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań związanych z zarządzaniem licencją.