WP Go Maps narażony na ataki CSRF umożliwiające manipulację danymi map
Wtyczka WP Go Maps do WordPressa ma lukę CSRF umożliwiającą nieautoryzowane zmiany map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 7.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Go Maps dla WordPressa do wersji 9.0.46 jest podatna na ataki Cross-Site Request Forgery (CSRF), które pozwalają nieautoryzowanym użytkownikom na tworzenie, modyfikowanie i usuwanie znaczników oraz geometrii map. Luka wynika z braku odpowiedniej weryfikacji tokenów CSRF oraz niebezpiecznych operacji dostępnych przez żądania GET bez kontroli uprawnień.
Wpływ biznesowy
Atakujący mogą wymusić na zalogowanych administratorach wykonanie nieautoryzowanych zmian w danych map, co może prowadzić do utraty integralności informacji i zakłóceń w działaniu serwisu. Dodatkowo anonimowi użytkownicy mogą masowo usuwać znaczniki, co wpływa na dostępność i wiarygodność prezentowanych danych geograficznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Go Maps i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych operacji na mapach. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF oraz ograniczyć możliwość wykonywania destrukcyjnych operacji przez żądania GET.