CVE-2023-5934: podatność CSRF w wtyczce Travelpayouts dla WordPress
Wtyczka Travelpayouts dla WordPress przed 1.1.13 narażona na atak CSRF umożliwiający zmianę ustawień przez administratora. Zalecana aktualizacja.
- CVSS
- 7.3 HIGH
- EPSS
- 11.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- travelpayouts
Co wiadomo
Wtyczka Travelpayouts: All Travel Brands in One Place dla WordPress w wersjach przed 1.1.13 nie posiada mechanizmu ochrony przed atakami CSRF podczas importu ustawień z wersji 1.0. Może to umożliwić atakującemu zalogowanemu jako administrator zmianę konfiguracji poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce Travelpayouts może prowadzić do nieautoryzowanych zmian w ustawieniach witryny WordPress, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Administratorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Travelpayouts do wersji 1.1.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.