Luka CSRF w wtyczce MF Gig Calendar dla WordPress
Wtyczka MF Gig Calendar do WordPressa ma lukę CSRF pozwalającą na usuwanie wydarzeń. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 7.5 HIGH
- EPSS
- 24.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mf gig calendar
Co wiadomo
Wtyczka MF Gig Calendar do WordPressa w wersji do 1.2.1 nie posiada odpowiednich zabezpieczeń CSRF w niektórych miejscach, co umożliwia zalogowanym użytkownikom z rolą Contributor i wyższą usuwanie dowolnych wydarzeń poprzez atak CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego usuwania danych wydarzeń przez uprawnionych użytkowników, co wpływa na integralność i dostępność informacji na stronie. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość manipulacji treścią bez wiedzy administratora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MF Gig Calendar u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi aktywności oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF na poziomie serwera lub aplikacji.