Luka CSRF w wtyczce The Hack Repair Guy’s Plugin Archiver dla WordPress
Wtyczka Plugin Archiver do WordPress ma lukę CSRF umożliwiającą usuwanie katalogów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 2.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Hack Repair Guy’s Plugin Archiver do WordPress w wersjach do 2.0.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji bulk_remove(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje usunięciem katalogów w /wp-content.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usuwanie katalogów na serwerze WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu witryny. Administratorzy powinni traktować tę lukę poważnie, ponieważ atak wymaga jedynie nakłonienia administratora do kliknięcia w spreparowany link, co może mieć wpływ na dostępność i integralność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji nienarażonej na tę lukę, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.