CVE-2023-5982: podatność Cross-Site Request Forgery w wtyczce UpdraftPlus dla WordPress

Podatność CSRF w UpdraftPlus do WordPress pozwala na zmianę lokalizacji kopii zapasowych Google Drive. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5982CVSS 5.4Web

CVE-2023-5982: podatność Cross-Site Request Forgery w wtyczce UpdraftPlus dla WordPress

Podatność CSRF w UpdraftPlus do WordPress pozwala na zmianę lokalizacji kopii zapasowych Google Drive. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
12.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
updraftplus

Co wiadomo

Wtyczka UpdraftPlus do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.23.10 włącznie. Luka wynika z braku walidacji nonce oraz niewystarczającej weryfikacji parametru instance_id podczas aktualizacji lokalizacji kopii zapasowych na Google Drive.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność, aby zmienić miejsce docelowe kopii zapasowych na Google Drive bez autoryzacji, co może skutkować przechwyceniem wrażliwych danych zawartych w backupach. Może to prowadzić do naruszenia poufności danych i zwiększa ryzyko wycieku informacji biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UpdraftPlus i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do linków i działań, które mogą wywołać tę lukę, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zmniejszenie ekspozycji panelu administracyjnego WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS