Luka CSRF w wtyczce Seraphinite Accelerator dla WordPress
Wtyczka Seraphinite Accelerator do WordPress ma lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Seraphinite Accelerator dla WordPress do wersji 2.27.21 posiada lukę Cross-Site Request Forgery (CSRF) w funkcji OnAdminApi_CacheOpBegin, wynikającą z braku lub błędnej walidacji nonce. Pozwala to nieautoryzowanym atakującym na wykonanie działań administracyjnych, takich jak usuwanie pamięci podręcznej, poprzez nakłonienie administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia atakującym wykonanie nieautoryzowanych operacji administracyjnych na stronie WordPress, co może prowadzić do zakłócenia działania serwisu lub utraty danych w pamięci podręcznej. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.