Luka CSRF w wtyczce Post Meta Data Manager dla WordPress

Wtyczka Post Meta Data Manager do WordPressa ma lukę CSRF umożliwiającą usunięcie meta danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2023-5776CVSS 4.3CMS

Luka CSRF w wtyczce Post Meta Data Manager dla WordPress

Wtyczka Post Meta Data Manager do WordPressa ma lukę CSRF umożliwiającą usunięcie meta danych. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
21.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
post meta data manager

Co wiadomo

Wtyczka Post Meta Data Manager do WordPressa w wersjach do 1.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w kluczowych funkcjach usuwających meta dane. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych meta danych użytkowników, terminów i postów.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego usunięcia ważnych meta danych na stronie WordPress, co może wpłynąć na integralność i funkcjonowanie serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i rozbudowanymi danymi meta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Meta Data Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS