CVE-2023-5934: podatność CSRF w wtyczce Travelpayouts dla WordPress

Wtyczka Travelpayouts dla WordPress przed 1.1.13 narażona na atak CSRF umożliwiający zmianę ustawień przez administratora. Zalecana aktualizacja.
CVE-2023-5934CVSS 7.3CMS

CVE-2023-5934: podatność CSRF w wtyczce Travelpayouts dla WordPress

Wtyczka Travelpayouts dla WordPress przed 1.1.13 narażona na atak CSRF umożliwiający zmianę ustawień przez administratora. Zalecana aktualizacja.

CVSS
7.3 HIGH
EPSS
11.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
travelpayouts

Co wiadomo

Wtyczka Travelpayouts: All Travel Brands in One Place dla WordPress w wersjach przed 1.1.13 nie posiada mechanizmu ochrony przed atakami CSRF podczas importu ustawień z wersji 1.0. Może to umożliwić atakującemu zalogowanemu jako administrator zmianę konfiguracji poprzez atak CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce Travelpayouts może prowadzić do nieautoryzowanych zmian w ustawieniach witryny WordPress, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Administratorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Travelpayouts do wersji 1.1.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS