Luka CSRF w wtyczce Web Accessibility By accessiBe dla WordPress
Wtyczka accessiBe dla WordPress do wersji 2.10 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Web Accessibility By accessiBe dla WordPress do wersji 2.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w wielu akcjach AJAX. Atakujący może zmienić ustawienia wtyczki lub utworzyć pliki weryfikacyjne, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność pozwala na nieautoryzowaną modyfikację ustawień wtyczki oraz tworzenie plików weryfikacyjnych, co może prowadzić do obniżenia bezpieczeństwa strony internetowej. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji konfiguracją i potencjalne naruszenia integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.