Luka CSRF w wtyczce I Am Gloria dla WordPress do wersji 1.1.4
Wtyczka I Am Gloria do WordPress ma lukę CSRF do wersji 1.1.4, umożliwiającą nieautoryzowane zmiany ustawień przez atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka I Am Gloria dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.1.4 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji iamgloria23_gloria_settings_page, co pozwala nieautoryzowanym atakującym na zresetowanie identyfikatora najemcy poprzez spreparowane żądanie.
Wpływ biznesowy
Atak CSRF może umożliwić osobom nieuprawnionym zmianę krytycznych ustawień wtyczki, takich jak identyfikator najemcy, jeśli uda im się nakłonić administratora strony do wykonania określonej akcji, np. kliknięcia w link. Może to prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnych problemów z działaniem serwisu WordPress.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki I Am Gloria i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana po 1.1.4. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.