Luka CSRF w wtyczce Rabbit Hole dla WordPress do wersji 1.1
Wtyczka Rabbit Hole WordPress do 1.1 ma lukę CSRF umożliwiającą reset ustawień przez atakujących. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rabbit Hole dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.1 włącznie. Brak poprawnej walidacji nonce przy funkcji resetowania ustawień umożliwia nieautoryzowanym atakującym zresetowanie konfiguracji wtyczki poprzez spreparowane żądanie.
Wpływ biznesowy
Atakujący mogą zmienić ustawienia wtyczki bez wiedzy administratora, co może prowadzić do niepożądanych zmian w działaniu strony. Luka jest szczególnie groźna, ponieważ resetowanie odbywa się przez żądanie GET, co ułatwia wykorzystanie podatności za pomocą linków lub obrazków. Może to wpłynąć na stabilność i bezpieczeństwo witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rabbit Hole i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych żądań resetujących. Dodatkowo, należy edukować administratorów, aby nie klikali podejrzanych linków i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.