Luka CSRF w wtyczce Just Custom Fields dla WordPress do wersji 3.3.2
Wtyczka Just Custom Fields do WordPress ma lukę CSRF do wersji 3.3.2, umożliwiającą ataki przez spreparowane żądania. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Just Custom Fields dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.3.2 włącznie. Brak lub nieprawidłowa walidacja nonce w kilku funkcjach AJAX umożliwia nieautoryzowanym atakującym wywołanie funkcji przeznaczonych dla administratorów poprzez spreparowane żądania.
Wpływ biznesowy
Atakujący mogą nakłonić administratora strony do wykonania niezamierzonych działań, takich jak zarządzanie grupami pól czy zmiana widoczności elementów, co może prowadzić do nieautoryzowanych zmian w konfiguracji witryny. Może to wpłynąć na integralność i bezpieczeństwo danych oraz zarządzanie treścią w systemie CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Just Custom Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia CSRF.