Luka CSRF w wtyczce WP2HTML dla WordPress do wersji 1.0.2
Wtyczka WP2HTML WordPress do 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i ograniczenie ekspozycji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP2HTML dla WordPress do wersji 1.0.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę ustawień wtyczki.
Wpływ biznesowy
Podatność umożliwia zdalnym, nieautoryzowanym atakującym modyfikację ustawień wtyczki WP2HTML poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w konfiguracji strony opartej na WordPress, co wpływa na stabilność i bezpieczeństwo środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP2HTML u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.