Luka CSRF w wtyczce FunKItools dla WordPress do wersji 1.0.2
Wtyczka FunKItools do WordPress do wersji 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunKItools dla WordPress do wersji 1.0.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji saveFields(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji ustawień strony. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją oraz możliwe konsekwencje dla bezpieczeństwa i stabilności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki FunKItools do wersji po 1.0.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF, takie jak weryfikacja tokenów nonce.