CVE-2023-4731: luka CSRF w wtyczce ladipage dla WordPress
Luka CSRF w wtyczce ladipage do WordPress umożliwia modyfikację ustawień i wstrzykiwanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress do wersji 4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji init_endpoint(). Atakujący może zmodyfikować ustawienia, w tym klucz ladipage_key, co pozwala na tworzenie nowych wpisów i wstrzykiwanie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki poprzez nakłonienie administratora do wykonania określonej akcji, co może prowadzić do kompromitacji witryny i wprowadzenia złośliwego kodu. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki do eskalacji ataku i utraty integralności strony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ladipage u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych, które mogą prowadzić do wykonania nieautoryzowanych akcji.