CVE-2023-5611: luka w wtyczce Seraphinite Accelerator dla WordPress
Luka CVE-2023-5611 w wtyczce Seraphinite Accelerator umożliwia nieautoryzowany reset ustawień. Zalecana aktualizacja do wersji 2.20.32.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seraphinite accelerator
Co wiadomo
Wtyczka Seraphinite Accelerator dla WordPress w wersjach przed 2.20.32 nie sprawdza uprawnień ani ochrony CSRF podczas resetowania i importowania ustawień, co pozwala nieautoryzowanym użytkownikom na ich zresetowanie.
Wpływ biznesowy
Brak odpowiednich mechanizmów autoryzacji i ochrony CSRF w wtyczce może prowadzić do nieautoryzowanych zmian konfiguracji, co zagraża stabilności i bezpieczeństwu witryny opartej na WordPress. Atakujący mogą wykorzystać tę lukę do zakłócenia działania serwisu lub wprowadzenia niepożądanych ustawień.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Seraphinite Accelerator do wersji 2.20.32 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF.