CVE-2023-6390: podatność CSRF w wtyczce WordPress Users
Wtyczka WordPress Users do 1.4 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 25.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress users
Co wiadomo
Wtyczka WordPress Users do wersji 1.4 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień, co umożliwia atakującym wykonanie zmian przez zalogowanego administratora za pomocą ataku CSRF. Ta luka może prowadzić do nieautoryzowanych modyfikacji konfiguracji witryny.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki WordPress Users istnieje ryzyko nieautoryzowanych zmian w ustawieniach witryny, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad konfiguracją, co zwiększa ryzyko dalszych ataków lub zakłóceń działania strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress Users u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF i przeprowadzić audyt bezpieczeństwa konfiguracji WordPressa.