CVE-2023-4246: podatność Cross-Site Request Forgery w wtyczce GiveWP

Podatność CSRF w GiveWP do wersji 2.33.3 umożliwia nieautoryzowaną instalację wtyczki SendWP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4246CVSS 4.3Web

CVE-2023-4246: podatność Cross-Site Request Forgery w wtyczce GiveWP

Podatność CSRF w GiveWP do wersji 2.33.3 umożliwia nieautoryzowaną instalację wtyczki SendWP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP dla WordPressa w wersjach do 2.33.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji give_sendwp_remote_install_handler. Pozwala to nieautoryzowanym atakującym na instalację i aktywację wtyczki SendWP, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia atakującym zdalne zainstalowanie i aktywowanie dodatkowej wtyczki bez wiedzy administratora, co może prowadzić do eskalacji uprawnień lub dalszych ataków na stronę. Właściciele stron korzystających z GiveWP powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w środowisku WordPressa, które mogą wpłynąć na stabilność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki GiveWP do wersji po 2.33.3, w której problem został załatany. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji instalacji zdalnej wtyczek. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS