CVE-2023-6008: Luka CSRF w wtyczce UserPro dla WordPress
Wtyczka UserPro do WordPress ma lukę CSRF pozwalającą na nieautoryzowane zmiany danych użytkowników i opcji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w wielu funkcjach. Pozwala to nieautoryzowanym atakującym na dodawanie, modyfikowanie lub usuwanie metadanych użytkowników oraz opcji wtyczki.
Wpływ biznesowy
Podatność CSRF w UserPro może prowadzić do nieautoryzowanych zmian w danych użytkowników i konfiguracji wtyczki, co zagraża integralności i bezpieczeństwu serwisu WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i otwartym dostępem do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.