CVE-2023-4628: podatność CSRF w wtyczce LadiApp dla WordPress
Luka CSRF w wtyczce LadiApp do WordPress umożliwia nieautoryzowaną zmianę konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress do wersji 4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji ladiflow_save_hook(). Pozwala to nieautoryzowanym atakującym na modyfikację opcji 'ladiflow_hook_configs' poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta może umożliwić atakującym zmianę konfiguracji wtyczki bez wiedzy administratora, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Choć CVSS wskazuje na średni poziom zagrożenia, organizacje powinny traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczki LadiApp, aby zapobiec potencjalnym nadużyciom i utracie integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki LadiApp i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto również śledzić komunikaty producenta w celu uzyskania oficjalnych poprawek.