CVE-2023-5884: podatność CSRF w wtyczce Word Balloon dla WordPress

Wtyczka Word Balloon przed 4.20.3 narażona na ataki CSRF, umożliwiające usunięcie awatarów przez nieautoryzowanych użytkowników.
CVE-2023-5884CVSS 6.5CMS

CVE-2023-5884: podatność CSRF w wtyczce Word Balloon dla WordPress

Wtyczka Word Balloon przed 4.20.3 narażona na ataki CSRF, umożliwiające usunięcie awatarów przez nieautoryzowanych użytkowników.

CVSS
6.5 MEDIUM
EPSS
23.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
word balloon

Co wiadomo

Wtyczka Word Balloon dla WordPress w wersjach przed 4.20.3 nie chroni niektórych akcji przed atakami CSRF, co pozwala nieautoryzowanemu atakującemu nakłonić zalogowanego użytkownika do usunięcia dowolnych awatarów poprzez kliknięcie linku.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego usunięcia awatarów użytkowników, co wpływa na integralność i wygląd witryny. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami zalogowanymi do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Word Balloon do wersji 4.20.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników również może zmniejszyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS