CVE-2023-7065: Wrażliwość CSRF w wtyczce Stop Spammers Security dla WordPress

Wtyczka Stop Spammers Security dla WordPress ma lukę CSRF umożliwiającą manipulację listami IP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-7065CVSS 5.4CMS

CVE-2023-7065: Wrażliwość CSRF w wtyczce Stop Spammers Security dla WordPress

Wtyczka Stop Spammers Security dla WordPress ma lukę CSRF umożliwiającą manipulację listami IP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
9.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stop Spammers Security dla WordPress do wersji 2024.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w akcji AJAX sfs_process. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na dodanie dowolnych adresów IP do listy dozwolonych lub zablokowanych.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom manipulowanie listami adresów IP w wtyczce, co może prowadzić do niezamierzonego zablokowania lub dopuszczenia ruchu sieciowego. Może to wpłynąć na bezpieczeństwo i dostępność serwisu opartego na WordPress, zwłaszcza jeśli atakujący wykorzysta tę lukę do obejścia mechanizmów ochronnych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Stop Spammers Security i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć dodatkowe zabezpieczenia przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS