CVE-2023-4629: podatność CSRF w wtyczce LadiApp dla WordPress
Wtyczka LadiApp do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress do wersji 4.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji save_config(). Pozwala to nieautoryzowanym atakującym na zmianę opcji 'ladipage_config' poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia atakującym modyfikację konfiguracji wtyczki bez autoryzacji, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka LadiApp jest aktywnie używana i dostępna dla administratorów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych zmian konfiguracji oraz stosować ogólne zasady bezpieczeństwa minimalizujące ryzyko CSRF.