CVE-2023-6390: podatność CSRF w wtyczce WordPress Users

Wtyczka WordPress Users do 1.4 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6390CVSS 8.8CMS

CVE-2023-6390: podatność CSRF w wtyczce WordPress Users

Wtyczka WordPress Users do 1.4 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
25.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress users

Co wiadomo

Wtyczka WordPress Users do wersji 1.4 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień, co umożliwia atakującym wykonanie zmian przez zalogowanego administratora za pomocą ataku CSRF. Ta luka może prowadzić do nieautoryzowanych modyfikacji konfiguracji witryny.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki WordPress Users istnieje ryzyko nieautoryzowanych zmian w ustawieniach witryny, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad konfiguracją, co zwiększa ryzyko dalszych ataków lub zakłóceń działania strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress Users u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF i przeprowadzić audyt bezpieczeństwa konfiguracji WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS