CVE-2023-5772: podatność Cross-Site Request Forgery w wtyczce Debug Log Manager dla WordPress

Wtyczka Debug Log Manager do WordPress ma podatność CSRF umożliwiającą nieautoryzowane czyszczenie logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5772CVSS 4.3Web

CVE-2023-5772: podatność Cross-Site Request Forgery w wtyczce Debug Log Manager dla WordPress

Wtyczka Debug Log Manager do WordPress ma podatność CSRF umożliwiającą nieautoryzowane czyszczenie logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
debug log manager

Co wiadomo

Wtyczka Debug Log Manager dla WordPress do wersji 2.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji clear_log(). Pozwala to nieautoryzowanym atakującym na wyczyszczenie dziennika debugowania, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność może prowadzić do utraty ważnych danych z dziennika debugowania, co utrudnia diagnozowanie problemów i śledzenie incydentów bezpieczeństwa. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko nadużyć. Operatorzy IT powinni zwrócić uwagę na potencjalne manipulacje dziennikami oraz możliwe ukrywanie śladów ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Debug Log Manager i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji czyszczenia logów oraz monitorować logi pod kątem nietypowych działań. Dodatkowo, warto edukować administratorów w zakresie rozpoznawania podejrzanych linków i unikania klikania w nieznane odnośniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS