Luka CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3
Podatność CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3 umożliwia nieautoryzowane blokowanie e-maili. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Peter’s Custom Anti-Spam dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.2.3 włącznie. Brak weryfikacji nonce w funkcji cas_register_post() umożliwia nieautoryzowanym atakującym zdalne dodanie adresów e-mail do czarnej listy, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego blokowania adresów e-mail, co może zakłócić komunikację i zarządzanie listami antyspamowymi. Administratorzy WordPress powinni traktować tę podatność poważnie, ponieważ może ona wpłynąć na funkcjonalność systemu i zaufanie użytkowników. Wykorzystanie tej luki wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza ryzyka ataku socjotechnicznego.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Peter’s Custom Anti-Spam do wersji nienarażonej na tę podatność. W przypadku braku dostępnej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Przegląd i aktualizacja polityk bezpieczeństwa oraz stosowanie dodatkowych mechanizmów uwierzytelniania również zwiększą ochronę.