CVE-2023-6845: luka CSRF w wtyczce CommentTweets dla WordPress
Wtyczka CommentTweets do WordPressa ma poważną lukę CSRF umożliwiającą ataki na zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 24.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- commenttweets
Co wiadomo
Wtyczka CommentTweets do WordPressa w wersjach do 0.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników. Luka ta została oceniona jako poważna (CVSS 8.8).
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce CommentTweets może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w imieniu zalogowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie kroki w celu zabezpieczenia środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CommentTweets u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji na ataki CSRF.