Luka CSRF w wtyczce Xhanch - My Advanced Settings dla WordPress
Wtyczka Xhanch My Advanced Settings do WordPress ma lukę CSRF umożliwiającą modyfikację ustawień i potencjalny atak XSS. Zalecana jest szybka aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xhanch - My Advanced Settings do WordPressa w wersjach do 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację ustawień wtyczki.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę krytycznych ustawień wtyczki, takich jak adres favicon, identyfikator konta Google Analytics oraz różne przełączniki zachowania WordPressa. Ponadto, brak odpowiedniego zabezpieczenia danych wyjściowych może prowadzić do łańcucha ataków CSRF do Stored XSS, co zwiększa ryzyko przejęcia kontroli nad witryną lub wycieku danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku klikania nieznanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.