Luka CSRF w wtyczce Login Page Editor dla WordPress
Wtyczka Login Page Editor dla WordPress ma lukę CSRF do wersji 1.2, umożliwiającą nieautoryzowaną zmianę ustawień strony logowania.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login Page Editor dla WordPress do wersji 1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w akcji AJAX devotion_loginform_process(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień strony logowania.
Wpływ biznesowy
Podatność umożliwia zdalnym, nieautoryzowanym atakującym modyfikację ustawień strony logowania wtyczki poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link. Może to prowadzić do obniżenia bezpieczeństwa procesu logowania i potencjalnego dalszego nadużycia systemu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Login Page Editor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.