CVE-2023-6980: podatność CSRF w wtyczce WP SMS dla WordPress
Wtyczka WP SMS dla WordPress ma podatność CSRF umożliwiającą usuwanie subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp sms
Co wiadomo
Wtyczka WP SMS – Messaging & SMS Notification dla WordPress, WooCommerce i GravityForms jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 6.5 włącznie. Brak lub nieprawidłowa walidacja nonce na akcji 'delete' strony wp-sms-subscribers umożliwia nieautoryzowanym atakującym usuwanie subskrybentów poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do niezamierzonego usunięcia subskrybentów SMS przez atakujących bez konieczności uwierzytelnienia, co wpływa na integralność i dostępność usług powiadomień SMS. Operatorzy IT powinni być świadomi ryzyka manipulacji danymi subskrybentów i potencjalnych zakłóceń w komunikacji z klientami lub użytkownikami końcowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP SMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.