CVE-2023-6391: podatność CSRF w wtyczce Custom User CSS dla WordPress

Wtyczka Custom User CSS dla WordPress do 0.2 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-6391CVSS 8.8CMS

CVE-2023-6391: podatność CSRF w wtyczce Custom User CSS dla WordPress

Wtyczka Custom User CSS dla WordPress do 0.2 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
27.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom user css

Co wiadomo

Wtyczka Custom User CSS dla WordPress w wersji do 0.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia wtyczki, jeśli administrator jest zalogowany.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce Custom User CSS może prowadzić do nieautoryzowanych zmian w konfiguracji przez atakujących, co może wpłynąć na wygląd i funkcjonalność strony. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach o wysokim poziomie ryzyka, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty kontroli nad witryną.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom User CSS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS