Luka CSRF w wtyczce PhpList Subber dla WordPress do wersji 1.1
Wtyczka PhpList Subber do WordPress ma lukę CSRF do wersji 1.1, umożliwiającą ataki wymuszające działania administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PhpList Subber dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.1 włącznie. Brak lub błędna walidacja nonce w funkcji bulk_action_handler umożliwia nieautoryzowanym atakującym wymuszenie masowej synchronizacji formularzy subskrypcji poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Atak CSRF może prowadzić do niezamierzonych działań administracyjnych, takich jak masowa synchronizacja formularzy subskrypcji, co może zakłócić działanie serwisu i obciążyć zasoby. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanych zmian wywołanych przez ataki wymuszające działania administratorów, co może wpłynąć na stabilność i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki PhpList Subber do wersji po 1.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo należy przeglądać i stosować poprawki dostarczone przez dostawcę wtyczki.