Luka CSRF w wtyczce Associados Amazon Plugin dla WordPress
Wtyczka Associados Amazon Plugin dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i środki ochronne.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Associados Amazon Plugin dla WordPress do wersji 0.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji brzon_admin_panel(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co umożliwia zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność CSRF pozwala na nieautoryzowaną modyfikację ustawień wtyczki przez atakujących, co może prowadzić do kompromitacji witryny i wstrzyknięcia złośliwego kodu. Może to skutkować utratą integralności i bezpieczeństwa serwisu, a także narażeniem użytkowników na ataki. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Associados Amazon Plugin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.