CVE-2023-6845: luka CSRF w wtyczce CommentTweets dla WordPress

Wtyczka CommentTweets do WordPressa ma poważną lukę CSRF umożliwiającą ataki na zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6845CVSS 8.8CMS

CVE-2023-6845: luka CSRF w wtyczce CommentTweets dla WordPress

Wtyczka CommentTweets do WordPressa ma poważną lukę CSRF umożliwiającą ataki na zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
24.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
commenttweets

Co wiadomo

Wtyczka CommentTweets do WordPressa w wersjach do 0.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników. Luka ta została oceniona jako poważna (CVSS 8.8).

Wpływ biznesowy

Brak ochrony przed CSRF w wtyczce CommentTweets może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w imieniu zalogowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie kroki w celu zabezpieczenia środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CommentTweets u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS