CVE-2023-4729: podatność CSRF w wtyczce LadiApp dla WordPress
Wtyczka LadiApp do WordPress ma lukę CSRF umożliwiającą atakującym tworzenie złośliwych stron i XSS. Sprawdź aktualizacje i zabezpiecz witrynę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress do wersji 4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji publish_lp(). Atakujący może zmienić klucz LadiPage i tworzyć nowe strony, w tym strony wywołujące przechowywany XSS, wykorzystując podstęp wobec administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację klucza LadiPage i tworzenie złośliwych stron internetowych, co może prowadzić do eskalacji ataków XSS i naruszenia integralności witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania treścią i dostępem administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.