CVE-2023-5756: podatność Cross-Site Request Forgery w wtyczce Digital Publications by Supsystic
Podatność CSRF w wtyczce Digital Publications by Supsystic dla WordPress umożliwia ataki przez spreparowane żądania AJAX. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- digital publications by supsystic
Co wiadomo
Wtyczka Digital Publications by Supsystic dla WordPress w wersjach do 1.7.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w obsłudze akcji AJAX. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji poprzez spreparowany link.
Wpływ biznesowy
Ta podatność umożliwia nieautoryzowanym osobom wykonanie akcji AJAX na stronie WordPress, co może prowadzić do niezamierzonych zmian lub działań administracyjnych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub gdy dostęp do panelu jest szeroko udostępniony.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Digital Publications by Supsystic do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Regularne przeglądy i testy bezpieczeństwa wtyczek są również wskazane.