CVE-2023-4307: podatność wtyczki Lock User Account umożliwiająca blokowanie kont użytkowników

Podatność CSRF w wtyczce WordPress Lock User Account umożliwia atakującym blokowanie kont użytkowników. Zalecana aktualizacja i monitorowanie systemu.
CVE-2023-4307CVSS 4.3CMS

CVE-2023-4307: podatność wtyczki Lock User Account umożliwiająca blokowanie kont użytkowników

Podatność CSRF w wtyczce WordPress Lock User Account umożliwia atakującym blokowanie kont użytkowników. Zalecana aktualizacja i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
12.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
lock user account

Co wiadomo

Wtyczka WordPress Lock User Account do wersji 1.0.3 nie posiada mechanizmu ochrony CSRF podczas masowego blokowania i odblokowywania kont, co pozwala atakującym na wymuszenie na zalogowanych administratorach blokowania i odblokowywania dowolnych użytkowników poprzez atak CSRF.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego blokowania kont użytkowników przez atakujących, co może zakłócić normalne funkcjonowanie serwisu i wpłynąć na dostępność usług. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko operacyjne związane z tą luką.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Lock User Account do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji masowego blokowania kont oraz monitoruj logi systemowe pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS