CVE-2023-4628: podatność CSRF w wtyczce LadiApp dla WordPress

Luka CSRF w wtyczce LadiApp do WordPress umożliwia nieautoryzowaną zmianę konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2023-4628CVSS 4.3Web

CVE-2023-4628: podatność CSRF w wtyczce LadiApp dla WordPress

Luka CSRF w wtyczce LadiApp do WordPress umożliwia nieautoryzowaną zmianę konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
11.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
ladipage

Co wiadomo

Wtyczka LadiApp dla WordPress do wersji 4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji ladiflow_save_hook(). Pozwala to nieautoryzowanym atakującym na modyfikację opcji 'ladiflow_hook_configs' poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Podatność ta może umożliwić atakującym zmianę konfiguracji wtyczki bez wiedzy administratora, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Choć CVSS wskazuje na średni poziom zagrożenia, organizacje powinny traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczki LadiApp, aby zapobiec potencjalnym nadużyciom i utracie integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki LadiApp i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto również śledzić komunikaty producenta w celu uzyskania oficjalnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS