Luka CSRF w wtyczce Depicter dla WordPress (do wersji 4.0.4)
Wtyczka Depicter do WordPress ma lukę CSRF do wersji 4.0.4. Zalecana jest aktualizacja i monitorowanie działań administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Depicter dla WordPress w wersjach do 4.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji depicter-document-rules-store. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację reguł dokumentów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę ustawień dokumentów przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji witryny WordPress. Może to wpłynąć na integralność i bezpieczeństwo treści oraz zarządzanie witryną, szczególnie jeśli administrator zostanie zmanipulowany do wykonania złośliwego działania.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Depicter do najnowszej wersji udostępnionej przez producenta, która usuwa tę podatność. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań. Przegląd i wzmocnienie mechanizmów uwierzytelniania oraz stosowanie zasad ograniczających uprawnienia również zwiększą bezpieczeństwo.