CVE-2023-4729: podatność CSRF w wtyczce LadiApp dla WordPress

Wtyczka LadiApp do WordPress ma lukę CSRF umożliwiającą atakującym tworzenie złośliwych stron i XSS. Sprawdź aktualizacje i zabezpiecz witrynę.
CVE-2023-4729CVSS 4.3Web

CVE-2023-4729: podatność CSRF w wtyczce LadiApp dla WordPress

Wtyczka LadiApp do WordPress ma lukę CSRF umożliwiającą atakującym tworzenie złośliwych stron i XSS. Sprawdź aktualizacje i zabezpiecz witrynę.

CVSS
4.3 MEDIUM
EPSS
11.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
ladipage

Co wiadomo

Wtyczka LadiApp dla WordPress do wersji 4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji publish_lp(). Atakujący może zmienić klucz LadiPage i tworzyć nowe strony, w tym strony wywołujące przechowywany XSS, wykorzystując podstęp wobec administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację klucza LadiPage i tworzenie złośliwych stron internetowych, co może prowadzić do eskalacji ataków XSS i naruszenia integralności witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania treścią i dostępem administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS