Luka CSRF w wtyczce Skt NURCaptcha dla WordPress do wersji 3.5.0
Wtyczka Skt NURCaptcha do WordPress ma lukę CSRF do wersji 3.5.0, umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Skt NURCaptcha dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.5.0 włącznie. Luka wynika z braku lub błędnej walidacji nonce w pliku skt-nurc-admin.php, co pozwala atakującym na nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwych skryptów poprzez podstępne nakłonienie administratora do wykonania akcji.
Wpływ biznesowy
Atak CSRF może umożliwić nieautoryzowanym osobom modyfikację konfiguracji wtyczki oraz wstrzyknięcie złośliwego kodu, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych oraz reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz edukować personel w zakresie rozpoznawania prób socjotechnicznych. Priorytetem jest minimalizacja ryzyka poprzez redukcję ekspozycji i szybkie reagowanie na incydenty.