Luka CSRF w wtyczce WPGlobus Translate Options dla WordPress
Wtyczka WPGlobus Translate Options dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGlobus Translate Options do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.2.0 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji on__translate_options_page() umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów i zmianę ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki WPGlobus, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka, że atakujący mogą manipulować ustawieniami bez ich wiedzy, co może skutkować dalszymi atakami lub utratą integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGlobus Translate Options i ich instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez producenta.