Loco Translate dla WordPress narażony na atak CSRF umożliwiający wykonanie kodu PHP
Wtyczka Loco Translate do WordPress ma lukę CSRF pozwalającą na wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 11.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Loco Translate dla WordPress w wersjach do 2.8.5 włącznie posiada lukę CSRF z powodu braku poprawnej walidacji nonce w funkcji execTemplate. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Loco Translate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.