Luka CSRF w wtyczce Conditional Menus dla WordPress (do wersji 1.2.6)
Wtyczka Conditional Menus do WordPress ma lukę CSRF do wersji 1.2.6, umożliwiającą nieautoryzowane zmiany menu przez atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Conditional Menus dla WordPress do wersji 1.2.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'save_options'. Pozwala to nieautoryzowanym atakującym na modyfikację przypisań menu warunkowych, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji menu warunkowych na stronie WordPress, co może wpłynąć na nawigację i doświadczenie użytkowników. Dla operatorów IT oznacza to ryzyko manipulacji interfejsem strony bez wiedzy administratora, co może skutkować utratą kontroli nad prezentacją treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Conditional Menus i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Edukuj administratorów, aby nie klikali w podejrzane linki, które mogą inicjować nieautoryzowane zmiany.