CVE-2023-5448: podatność CSRF w wtyczce WP Register Profile With Shortcode
Wtyczka WP Register Profile With Shortcode do WordPress ma krytyczną podatność CSRF umożliwiającą resetowanie haseł użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 24.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp register profile with shortcode
Co wiadomo
Wtyczka WP Register Profile With Shortcode dla WordPress w wersjach do 3.5.9 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji update_password_validate. Pozwala to nieautoryzowanym atakującym na zresetowanie hasła użytkownika poprzez spreparowane żądanie, jeśli uda im się nakłonić użytkownika do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność umożliwia atakującym zresetowanie hasła użytkownika bez jego zgody, co może prowadzić do przejęcia konta i potencjalnego dostępu do wrażliwych danych lub funkcji serwisu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie nieklikania podejrzanych linków. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń WordPress oraz wtyczek.