CVE-2023-4246: podatność Cross-Site Request Forgery w wtyczce GiveWP
Podatność CSRF w GiveWP do wersji 2.33.3 umożliwia nieautoryzowaną instalację wtyczki SendWP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPressa w wersjach do 2.33.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji give_sendwp_remote_install_handler. Pozwala to nieautoryzowanym atakującym na instalację i aktywację wtyczki SendWP, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia atakującym zdalne zainstalowanie i aktywowanie dodatkowej wtyczki bez wiedzy administratora, co może prowadzić do eskalacji uprawnień lub dalszych ataków na stronę. Właściciele stron korzystających z GiveWP powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w środowisku WordPressa, które mogą wpłynąć na stabilność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki GiveWP do wersji po 2.33.3, w której problem został załatany. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji instalacji zdalnej wtyczek. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.