Luka CSRF w wtyczce Popup Box dla WordPress do wersji 6.1.1
Wtyczka Popup Box WordPress do 6.1.1 ma lukę CSRF umożliwiającą zmianę statusu popupów. Zalecane aktualizacje i monitorowanie działań administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup Box dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 6.1.1 włącznie. Luka wynika z błędnej implementacji nonce w funkcji publish_unpublish_popupbox, co pozwala atakującym na zmianę statusu publikacji popupów bez uwierzytelnienia, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atakujący mogą zmienić status publikacji popupów na stronie WordPress, co może prowadzić do nieautoryzowanych zmian w treści wyświetlanej użytkownikom. Może to wpłynąć na reputację firmy oraz zaufanie użytkowników, a także potencjalnie umożliwić dalsze ataki socjotechniczne. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z wtyczki Popup Box.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Popup Box u jej dostawcy i niezwłoczne wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań związanych z publikacją popupów. Priorytetowo traktuj aktualizacje zabezpieczeń i edukuj administratorów w zakresie rozpoznawania potencjalnych prób socjotechnicznych.