Luka CSRF w wtyczce Course Redirects for Learndash do WordPress
Wtyczka Course Redirects for Learndash do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Course Redirects for Learndash do WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 0.4 włącznie. Brak weryfikacji nonce podczas przetwarzania formularzy na stronie ustawień umożliwia nieautoryzowanym atakującym zmianę ustawień wtyczki poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie serwisu opartego na WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania, co może skutkować niepożądanymi przekierowaniami lub innymi problemami z działaniem witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Course Redirects for Learndash i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do strony ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj ocenę ryzyka i wdrażanie środków zapobiegawczych.