CVE-2023-5982: podatność Cross-Site Request Forgery w wtyczce UpdraftPlus dla WordPress
Podatność CSRF w UpdraftPlus do WordPress pozwala na zmianę lokalizacji kopii zapasowych Google Drive. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- updraftplus
Co wiadomo
Wtyczka UpdraftPlus do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.23.10 włącznie. Luka wynika z braku walidacji nonce oraz niewystarczającej weryfikacji parametru instance_id podczas aktualizacji lokalizacji kopii zapasowych na Google Drive.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność, aby zmienić miejsce docelowe kopii zapasowych na Google Drive bez autoryzacji, co może skutkować przechwyceniem wrażliwych danych zawartych w backupach. Może to prowadzić do naruszenia poufności danych i zwiększa ryzyko wycieku informacji biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UpdraftPlus i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do linków i działań, które mogą wywołać tę lukę, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zmniejszenie ekspozycji panelu administracyjnego WordPressa.