CVE-2023-4307: podatność wtyczki Lock User Account umożliwiająca blokowanie kont użytkowników
Podatność CSRF w wtyczce WordPress Lock User Account umożliwia atakującym blokowanie kont użytkowników. Zalecana aktualizacja i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lock user account
Co wiadomo
Wtyczka WordPress Lock User Account do wersji 1.0.3 nie posiada mechanizmu ochrony CSRF podczas masowego blokowania i odblokowywania kont, co pozwala atakującym na wymuszenie na zalogowanych administratorach blokowania i odblokowywania dowolnych użytkowników poprzez atak CSRF.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego blokowania kont użytkowników przez atakujących, co może zakłócić normalne funkcjonowanie serwisu i wpłynąć na dostępność usług. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko operacyjne związane z tą luką.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Lock User Account do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji masowego blokowania kont oraz monitoruj logi systemowe pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.