Luka CSRF w wtyczce DirectoryPress Frontend dla WordPress
DirectoryPress Frontend do 2.7.9 ma lukę CSRF umożliwiającą zmianę statusów ogłoszeń. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directorypress
Co wiadomo
Wtyczka DirectoryPress Frontend dla WordPress do wersji 2.7.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji dpfl_listingStatusChange(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany statusu ogłoszenia poprzez spreparowany link.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom zmianę statusów ogłoszeń w serwisie, co może prowadzić do niepożądanych modyfikacji treści i potencjalnego naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli zarządzają dużą liczbą ogłoszeń lub mają krytyczne zastosowania biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DirectoryPress Frontend u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian statusów ogłoszeń. Wdrożenie dodatkowych mechanizmów weryfikacji żądań może również pomóc w ograniczeniu ryzyka.