CVE-2023-46152: Luka CSRF w wtyczce WOLF – WordPress Posts Bulk Editor and Manager Professional

Wtyczka WOLF WordPress Posts Bulk Editor ma lukę CSRF do wersji 1.0.7.1. Zalecane aktualizacje i zabezpieczenia przed nieautoryzowanymi zmianami.
CVE-2023-46152CVSS 4.3CMS

CVE-2023-46152: Luka CSRF w wtyczce WOLF – WordPress Posts Bulk Editor and Manager Professional

Wtyczka WOLF WordPress Posts Bulk Editor ma lukę CSRF do wersji 1.0.7.1. Zalecane aktualizacje i zabezpieczenia przed nieautoryzowanymi zmianami.

CVSS
4.3 MEDIUM
EPSS
19.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
wolf - wordpress posts bulk editor and products manager professional

Co wiadomo

Wtyczka WOLF – WordPress Posts Bulk Editor and Manager Professional w wersjach do 1.0.7.1 zawiera lukę Cross-Site Request Forgery (CSRF), która może pozwolić atakującemu na wykonanie nieautoryzowanych działań w imieniu zalogowanego użytkownika. Luka została oceniona jako średniego ryzyka (CVSS 4.3).

Wpływ biznesowy

Luka CSRF w popularnej wtyczce do WordPress może prowadzić do niezamierzonych zmian w treści lub konfiguracji strony, co może wpłynąć na integralność i dostępność serwisu. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z nieautoryzowanymi operacjami wykonywanymi przez atakujących wykorzystujących tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WOLF – WordPress Posts Bulk Editor and Manager Professional i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS