CVE-2023-6008: Luka CSRF w wtyczce UserPro dla WordPress

Wtyczka UserPro do WordPress ma lukę CSRF pozwalającą na nieautoryzowane zmiany danych użytkowników i opcji. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6008CVSS 6.3CMS

CVE-2023-6008: Luka CSRF w wtyczce UserPro dla WordPress

Wtyczka UserPro do WordPress ma lukę CSRF pozwalającą na nieautoryzowane zmiany danych użytkowników i opcji. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
7.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w wielu funkcjach. Pozwala to nieautoryzowanym atakującym na dodawanie, modyfikowanie lub usuwanie metadanych użytkowników oraz opcji wtyczki.

Wpływ biznesowy

Podatność CSRF w UserPro może prowadzić do nieautoryzowanych zmian w danych użytkowników i konfiguracji wtyczki, co zagraża integralności i bezpieczeństwu serwisu WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i otwartym dostępem do panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS