CVE-2023-4277: podatność CSRF w wtyczce Realia dla WordPress
Wtyczka Realia do WordPress ma podatność CSRF umożliwiającą zmianę e-maila użytkownika. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 18.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- realia
Co wiadomo
Wtyczka Realia dla WordPress w wersjach do 1.4.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'process_change_profile_form'. Atakujący może zmienić adres e-mail użytkownika, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę danych użytkownika, co może prowadzić do przejęcia konta lub utraty kontroli nad profilem. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności kont administracyjnych i potencjalne zagrożenia dla bezpieczeństwa całej witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Realia do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian profili oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.