CVE-2023-6391: podatność CSRF w wtyczce Custom User CSS dla WordPress
Wtyczka Custom User CSS dla WordPress do 0.2 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 27.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom user css
Co wiadomo
Wtyczka Custom User CSS dla WordPress w wersji do 0.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia wtyczki, jeśli administrator jest zalogowany.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce Custom User CSS może prowadzić do nieautoryzowanych zmian w konfiguracji przez atakujących, co może wpłynąć na wygląd i funkcjonalność strony. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach o wysokim poziomie ryzyka, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty kontroli nad witryną.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom User CSS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF, jeśli to możliwe.