CVE-2023-5756: podatność Cross-Site Request Forgery w wtyczce Digital Publications by Supsystic

Podatność CSRF w wtyczce Digital Publications by Supsystic dla WordPress umożliwia ataki przez spreparowane żądania AJAX. Zalecana aktualizacja wtyczki.
CVE-2023-5756CVSS 5.4Web

CVE-2023-5756: podatność Cross-Site Request Forgery w wtyczce Digital Publications by Supsystic

Podatność CSRF w wtyczce Digital Publications by Supsystic dla WordPress umożliwia ataki przez spreparowane żądania AJAX. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
19.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
digital publications by supsystic

Co wiadomo

Wtyczka Digital Publications by Supsystic dla WordPress w wersjach do 1.7.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w obsłudze akcji AJAX. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji poprzez spreparowany link.

Wpływ biznesowy

Ta podatność umożliwia nieautoryzowanym osobom wykonanie akcji AJAX na stronie WordPress, co może prowadzić do niezamierzonych zmian lub działań administracyjnych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub gdy dostęp do panelu jest szeroko udostępniony.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Digital Publications by Supsystic do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Regularne przeglądy i testy bezpieczeństwa wtyczek są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS