CVE-2023-5884: podatność CSRF w wtyczce Word Balloon dla WordPress
Wtyczka Word Balloon przed 4.20.3 narażona na ataki CSRF, umożliwiające usunięcie awatarów przez nieautoryzowanych użytkowników.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- word balloon
Co wiadomo
Wtyczka Word Balloon dla WordPress w wersjach przed 4.20.3 nie chroni niektórych akcji przed atakami CSRF, co pozwala nieautoryzowanemu atakującemu nakłonić zalogowanego użytkownika do usunięcia dowolnych awatarów poprzez kliknięcie linku.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego usunięcia awatarów użytkowników, co wpływa na integralność i wygląd witryny. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami zalogowanymi do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Word Balloon do wersji 4.20.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników również może zmniejszyć ryzyko wykorzystania tej podatności.