Błąd CSRF w wtyczce BMLT WordPress do wersji 3.11.4
Wtyczka BMLT WordPress do 3.11.4 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BMLT dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.11.4 włącznie. Brak weryfikacji nonce przy akcjach tworzenia i usuwania opcji pozwala atakującym na tworzenie nowych ustawień wtyczki poprzez podstępne żądania.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmusić administratora strony do wykonania nieautoryzowanych zmian w konfiguracji wtyczki, co może prowadzić do niezamierzonych modyfikacji funkcjonalności serwisu. Choć ryzyko jest umiarkowane, takie działania mogą wpływać na stabilność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BMLT u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych żądań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.