CVE-2024-1362: podatność CSRF w wtyczce Colibri Page Builder dla WordPress
Wtyczka Colibri Page Builder dla WordPress ma podatność CSRF umożliwiającą wykonanie dowolnych shortcode’ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colibri page builder
Co wiadomo
Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.253 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji cp_shortcode_refresh(). Pozwala to nieautoryzowanym atakującym na wykonanie dowolnych shortcode’ów, jeśli uda im się nakłonić administratora strony do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego wykonania kodu shortcode na stronie, co może skutkować niezamierzonymi zmianami w zawartości lub działaniu serwisu. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym nadużyciem uprawnień administratora oraz wpływem na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Colibri Page Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.