Luka CSRF w wtyczce Bulk SEO Image dla WordPress
Wtyczka Bulk SEO Image do WordPress ma lukę CSRF umożliwiającą masowe nadpisanie ALT obrazów. Sprawdź aktualizacje i zabezpiecz panel admina.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bulk SEO Image do WordPressa w wersjach do 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku prawidłowej walidacji nonce na stronie ustawień. Atakujący może zmusić administratora do nieświadomego nadpisania metadanych ALT obrazów na całej stronie poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane masowe nadpisanie tekstów alternatywnych obrazów na stronie, co może wpłynąć na SEO i dostępność serwisu. Administratorzy powinni być świadomi ryzyka manipulacji zawartością witryny przez złośliwe żądania, które mogą zostać wykonane bez ich wiedzy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bulk SEO Image i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych żądań POST. Warto również edukować administratorów o ryzyku klikania w nieznane linki podczas pracy w panelu WordPress.