CVE-2023-6492: Luka CSRF w wtyczce Simple Sitemap dla WordPress

Luka CSRF w wtyczce Simple Sitemap do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6492CVSS 4.3Web

CVE-2023-6492: Luka CSRF w wtyczce Simple Sitemap dla WordPress

Luka CSRF w wtyczce Simple Sitemap do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
9.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Sitemap dla WordPress do wersji 3.5.13 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji admin_notices. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje resetem ustawień wtyczki do wartości domyślnych.

Wpływ biznesowy

Luka CSRF może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki Simple Sitemap, co może zakłócić działanie witryny lub spowodować utratę spersonalizowanych ustawień. Administratorzy powinni traktować tę podatność poważnie, ponieważ atakujący nie musi posiadać uwierzytelnienia, a jedynie nakłonić administratora do kliknięcia w spreparowany link.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Sitemap i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy przeprowadzić przegląd i aktualizację wszystkich wtyczek WordPress pod kątem znanych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS