CVE-2023-7048: podatność CSRF w wtyczce My Sticky Bar dla WordPress
Podatność CSRF w wtyczce My Sticky Bar do WordPress umożliwia nieautoryzowany eksport danych kontaktowych. Zalecana aktualizacja i monitorowanie.
- CVSS
- 3.1 LOW
- EPSS
- 11.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my sticky bar
Co wiadomo
Wtyczka My Sticky Bar dla WordPress do wersji 2.6.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce. Atakujący może nakłonić administratora do wywołania eksportu pliku CSV z danymi kontaktowymi, który jest tymczasowo dostępny publicznie.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany eksport danych kontaktowych poprzez sfałszowane żądanie, co może prowadzić do wycieku informacji. Chociaż ryzyko jest oceniane jako niskie, wyciek danych kontaktowych może wpłynąć na prywatność użytkowników i reputację firmy. Operatorzy powinni zwrócić uwagę na możliwość nadużyć i monitorować dostęp do eksportowanych plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki My Sticky Bar do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, przeglądać logi pod kątem nietypowych eksportów oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Regularne przeglądy i monitorowanie aktywności pomogą zminimalizować ryzyko wykorzystania podatności.