CVE-2023-6492: Luka CSRF w wtyczce Simple Sitemap dla WordPress
Luka CSRF w wtyczce Simple Sitemap do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Sitemap dla WordPress do wersji 3.5.13 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji admin_notices. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje resetem ustawień wtyczki do wartości domyślnych.
Wpływ biznesowy
Luka CSRF może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki Simple Sitemap, co może zakłócić działanie witryny lub spowodować utratę spersonalizowanych ustawień. Administratorzy powinni traktować tę podatność poważnie, ponieważ atakujący nie musi posiadać uwierzytelnienia, a jedynie nakłonić administratora do kliknięcia w spreparowany link.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Sitemap i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy przeprowadzić przegląd i aktualizację wszystkich wtyczek WordPress pod kątem znanych luk.