CVE-2023-5537: podatność CSRF w wtyczce Delete Usermeta dla WordPress

Wtyczka Delete Usermeta do WordPress ma podatność CSRF umożliwiającą usunięcie danych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-5537CVSS 4.3Web

CVE-2023-5537: podatność CSRF w wtyczce Delete Usermeta dla WordPress

Wtyczka Delete Usermeta do WordPress ma podatność CSRF umożliwiającą usunięcie danych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
delete usermeta

Co wiadomo

Wtyczka Delete Usermeta dla WordPress w wersjach do 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji delumet_options_page(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie metadanych użytkowników bez autoryzacji.

Wpływ biznesowy

Ta podatność umożliwia nieautoryzowane usuwanie danych użytkowników, co może prowadzić do utraty ważnych informacji i zakłóceń w działaniu serwisu WordPress. Operatorzy IT powinni rozważyć ryzyko związane z manipulacją danymi użytkowników oraz potencjalne naruszenia integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Delete Usermeta do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali podejrzanych linków i stosowali dodatkowe mechanizmy zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS