Luka CSRF w wtyczce Keybase.io Verification dla WordPress (do wersji 1.4.5)
Wtyczka Keybase.io Verification do WordPress ma lukę CSRF do wersji 1.4.5, umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Keybase.io Verification dla WordPress do wersji 1.4.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę tekstu weryfikacji Keybase.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez oszukanie administratora strony, co może prowadzić do wprowadzenia fałszywych informacji weryfikacyjnych. Może to wpłynąć na wiarygodność witryny oraz narazić ją na dalsze ataki lub utratę zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Keybase.io Verification i zastosować je, jeśli są dostępne. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie wdrożenie poprawek lub środków łagodzących ryzyko.