Luka CSRF w wtyczce WP Media Category Management dla WordPress
Wtyczka WP Media Category Management dla WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp media category management
Co wiadomo
Wtyczka WP Media Category Management w wersjach 2.0 do 2.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej weryfikacji nonce w funkcji wp_mcm_handle_action_settings(). Atakujący może zmienić ustawienia wtyczki, takie jak taksonomia mediów czy domyślna kategoria, podszywając się pod administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację kluczowych ustawień wtyczki, co może prowadzić do niezamierzonych zmian w organizacji mediów na stronie WordPress. Może to wpłynąć na integralność i zarządzanie treściami multimedialnymi, a także na doświadczenie użytkowników i administratorów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian ustawień. Należy również edukować administratorów, aby nie klikali w podejrzane odnośniki.