CVE-2023-4629: podatność CSRF w wtyczce LadiApp dla WordPress

Wtyczka LadiApp do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4629CVSS 4.3Web

CVE-2023-4629: podatność CSRF w wtyczce LadiApp dla WordPress

Wtyczka LadiApp do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
ladipage

Co wiadomo

Wtyczka LadiApp dla WordPress do wersji 4.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji save_config(). Pozwala to nieautoryzowanym atakującym na zmianę opcji 'ladipage_config' poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia atakującym modyfikację konfiguracji wtyczki bez autoryzacji, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka LadiApp jest aktywnie używana i dostępna dla administratorów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych zmian konfiguracji oraz stosować ogólne zasady bezpieczeństwa minimalizujące ryzyko CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS