CVE-2023-7048: podatność CSRF w wtyczce My Sticky Bar dla WordPress

Podatność CSRF w wtyczce My Sticky Bar do WordPress umożliwia nieautoryzowany eksport danych kontaktowych. Zalecana aktualizacja i monitorowanie.
CVE-2023-7048CVSS 3.1Web

CVE-2023-7048: podatność CSRF w wtyczce My Sticky Bar dla WordPress

Podatność CSRF w wtyczce My Sticky Bar do WordPress umożliwia nieautoryzowany eksport danych kontaktowych. Zalecana aktualizacja i monitorowanie.

CVSS
3.1 LOW
EPSS
11.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
my sticky bar

Co wiadomo

Wtyczka My Sticky Bar dla WordPress do wersji 2.6.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce. Atakujący może nakłonić administratora do wywołania eksportu pliku CSV z danymi kontaktowymi, który jest tymczasowo dostępny publicznie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowany eksport danych kontaktowych poprzez sfałszowane żądanie, co może prowadzić do wycieku informacji. Chociaż ryzyko jest oceniane jako niskie, wyciek danych kontaktowych może wpłynąć na prywatność użytkowników i reputację firmy. Operatorzy powinni zwrócić uwagę na możliwość nadużyć i monitorować dostęp do eksportowanych plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki My Sticky Bar do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, przeglądać logi pod kątem nietypowych eksportów oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Regularne przeglądy i monitorowanie aktywności pomogą zminimalizować ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS