Luka CSRF w wtyczce Post Meta Data Manager dla WordPress
Wtyczka Post Meta Data Manager do WordPressa ma lukę CSRF umożliwiającą usunięcie meta danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post meta data manager
Co wiadomo
Wtyczka Post Meta Data Manager do WordPressa w wersjach do 1.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w kluczowych funkcjach usuwających meta dane. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych meta danych użytkowników, terminów i postów.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego usunięcia ważnych meta danych na stronie WordPress, co może wpłynąć na integralność i funkcjonowanie serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i rozbudowanymi danymi meta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Meta Data Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.