CVE-2023-6385: Luka CSRF w wtyczce WordPress Ping Optimizer

Wtyczka WordPress Ping Optimizer do wersji 2.35.1.3.0 narażona na ataki CSRF, umożliwiające niechciane działania zalogowanych użytkowników.
CVE-2023-6385CVSS 4.3CMS

CVE-2023-6385: Luka CSRF w wtyczce WordPress Ping Optimizer

Wtyczka WordPress Ping Optimizer do wersji 2.35.1.3.0 narażona na ataki CSRF, umożliwiające niechciane działania zalogowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
13.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress ping optimizer

Co wiadomo

Wtyczka WordPress Ping Optimizer do wersji 2.35.1.3.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników, takich jak czyszczenie logów.

Wpływ biznesowy

Brak zabezpieczeń CSRF w popularnej wtyczce WordPress Ping Optimizer może prowadzić do nieautoryzowanych działań wykonywanych przez zalogowanych użytkowników, co zagraża integralności i dostępności danych. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji i możliwe zakłócenia działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress Ping Optimizer u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS