CVE-2023-7065: Wrażliwość CSRF w wtyczce Stop Spammers Security dla WordPress
Wtyczka Stop Spammers Security dla WordPress ma lukę CSRF umożliwiającą manipulację listami IP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Stop Spammers Security dla WordPress do wersji 2024.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w akcji AJAX sfs_process. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na dodanie dowolnych adresów IP do listy dozwolonych lub zablokowanych.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom manipulowanie listami adresów IP w wtyczce, co może prowadzić do niezamierzonego zablokowania lub dopuszczenia ruchu sieciowego. Może to wpłynąć na bezpieczeństwo i dostępność serwisu opartego na WordPress, zwłaszcza jeśli atakujący wykorzysta tę lukę do obejścia mechanizmów ochronnych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Stop Spammers Security i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć dodatkowe zabezpieczenia przed CSRF.