Luka CSRF w wtyczce MTCaptcha dla WordPress do wersji 2.7.2
Wtyczka MTCaptcha do WordPress do wersji 2.7.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MTCaptcha dla WordPress do wersji 2.7.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę wrażliwych ustawień, takich jak klucz prywatny.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę ustawień wtyczki przez atak CSRF, co może prowadzić do obniżenia bezpieczeństwa serwisu WordPress. Administratorzy mogą nieświadomie dopuścić do modyfikacji kluczy prywatnych, co zwiększa ryzyko dalszych ataków lub nadużyć. W efekcie może to wpłynąć na integralność i poufność danych oraz stabilność działania witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki MTCaptcha do wersji nienarażonej na tę lukę, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów o ryzyku klikania w podejrzane linki oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.