Luka CSRF w wtyczce Sticky Action Buttons dla WordPress
Wtyczka Sticky Action Buttons do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sticky Action Buttons dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji sabs_options_page_form_submit(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowane żądanie.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli atakujący wykorzysta tę możliwość do dalszych działań złośliwych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Sticky Action Buttons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w podejrzane linki.