CVE-2023-7125: luka CSRF w wtyczce PeepSo dla WordPress

Wtyczka PeepSo przed 6.3.1.2 narażona na atak CSRF umożliwiający nieautoryzowane tworzenie postów przez zalogowanych użytkowników.
CVE-2023-7125CVSS 4.3CMS

CVE-2023-7125: luka CSRF w wtyczce PeepSo dla WordPress

Wtyczka PeepSo przed 6.3.1.2 narażona na atak CSRF umożliwiający nieautoryzowane tworzenie postów przez zalogowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
14.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
peepso

Co wiadomo

Wtyczka Community by PeepSo dla WordPress w wersjach przed 6.3.1.2 nie sprawdza tokenu CSRF podczas tworzenia postów użytkownika na ich ścianie profilowej. Może to pozwolić atakującym na wymuszenie wykonania takiej akcji przez zalogowanych użytkowników za pomocą ataku CSRF.

Wpływ biznesowy

Brak weryfikacji CSRF w procesie tworzenia postów użytkowników może prowadzić do nieautoryzowanych działań wykonywanych w imieniu zalogowanych użytkowników. Może to skutkować publikacją niechcianych treści lub manipulacją zawartością profilu, co wpływa na reputację i bezpieczeństwo platformy opartej na WordPress z wtyczką PeepSo.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki PeepSo i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji tworzenia postów oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących CSRF i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS