WP Editor dla WordPress narażony na atak CSRF umożliwiający nadpisanie plików PHP
Wtyczka WP Editor do WordPress ma lukę CSRF umożliwiającą nadpisanie plików PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 6.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Editor dla WordPress w wersjach do 1.2.9.2 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcjach add_plugins_page i add_themes_page. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nadpisanie plików PHP wtyczek i motywów z kodem kontrolowanym przez atakującego.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia zdalne wykonanie kodu poprzez nadpisanie plików PHP, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne ryzyko dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukację administratorów w zakresie rozpoznawania podejrzanych żądań.