Luka CSRF w wtyczce IndieAuth dla WordPress do wersji 4.5.4
Wtyczka IndieAuth dla WordPress do 4.5.4 ma lukę CSRF umożliwiającą przejęcie konta przez atak OAuth. Zalecane aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 9.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka IndieAuth dla WordPress do wersji 4.5.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji login_form_indieauth oraz na endpointcie autoryzacji. Atakujący może zmusić zalogowanego użytkownika do zatwierdzenia złośliwego żądania OAuth, co umożliwia przejęcie konta z uprawnieniami tworzenia, aktualizacji i usuwania.
Wpływ biznesowy
Podatność pozwala na przejęcie kont użytkowników WordPress korzystających z wtyczki IndieAuth, co może skutkować nieautoryzowanym dostępem do zasobów, modyfikacją lub usunięciem danych. Atakujący może wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych w infrastrukturze firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki IndieAuth i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję endpointów autoryzacji, monitoruj logi pod kątem podejrzanych działań oraz edukuj użytkowników o ryzyku klikania w podejrzane linki podczas sesji zalogowania.