CVE-2023-4916: podatność CSRF w wtyczce Login with phone number dla WordPress
Wtyczka Login with phone number do WordPress ma lukę CSRF umożliwiającą zmianę haseł. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 24.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- login with phone number
Co wiadomo
Wtyczka Login with phone number dla WordPress w wersjach do 1.5.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'lwp_update_password_action'. Atakujący może zmienić hasło użytkownika, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę haseł użytkowników przez ataki CSRF, co może prowadzić do przejęcia kont administracyjnych i poważnych naruszeń bezpieczeństwa witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login with phone number i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nieautoryzowanych zmian haseł oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF.