CVE-2023-5537: podatność CSRF w wtyczce Delete Usermeta dla WordPress
Wtyczka Delete Usermeta do WordPress ma podatność CSRF umożliwiającą usunięcie danych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- delete usermeta
Co wiadomo
Wtyczka Delete Usermeta dla WordPress w wersjach do 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji delumet_options_page(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie metadanych użytkowników bez autoryzacji.
Wpływ biznesowy
Ta podatność umożliwia nieautoryzowane usuwanie danych użytkowników, co może prowadzić do utraty ważnych informacji i zakłóceń w działaniu serwisu WordPress. Operatorzy IT powinni rozważyć ryzyko związane z manipulacją danymi użytkowników oraz potencjalne naruszenia integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Delete Usermeta do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali podejrzanych linków i stosowali dodatkowe mechanizmy zabezpieczeń.