CVE-2023-7125: luka CSRF w wtyczce PeepSo dla WordPress
Wtyczka PeepSo przed 6.3.1.2 narażona na atak CSRF umożliwiający nieautoryzowane tworzenie postów przez zalogowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- peepso
Co wiadomo
Wtyczka Community by PeepSo dla WordPress w wersjach przed 6.3.1.2 nie sprawdza tokenu CSRF podczas tworzenia postów użytkownika na ich ścianie profilowej. Może to pozwolić atakującym na wymuszenie wykonania takiej akcji przez zalogowanych użytkowników za pomocą ataku CSRF.
Wpływ biznesowy
Brak weryfikacji CSRF w procesie tworzenia postów użytkowników może prowadzić do nieautoryzowanych działań wykonywanych w imieniu zalogowanych użytkowników. Może to skutkować publikacją niechcianych treści lub manipulacją zawartością profilu, co wpływa na reputację i bezpieczeństwo platformy opartej na WordPress z wtyczką PeepSo.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki PeepSo i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji tworzenia postów oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących CSRF i edukować użytkowników o potencjalnych zagrożeniach.