CVE-2023-6197: podatność Cross-Site Request Forgery w wtyczce Audio Merchant dla WordPress
Wtyczka Audio Merchant do WordPress ma podatność CSRF pozwalającą na modyfikację ustawień i wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- audio merchant
Co wiadomo
Wtyczka Audio Merchant dla WordPress do wersji 5.0.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji audio_merchant_save_settings. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień wtyczki i wstrzyknięcie złośliwych skryptów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki Audio Merchant, co z kolei może skutkować wstrzyknięciem złośliwego kodu i potencjalnym przejęciem kontroli nad funkcjonalnością strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa serwisu WordPress, co może wpłynąć na reputację i stabilność działania witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Audio Merchant u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.