Luka CSRF w wtyczce MP Customize Login Page dla WordPress
Wtyczka MP Customize Login Page WordPress do 1.0 narażona na CSRF, umożliwiając nieautoryzowaną zmianę ustawień strony logowania.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MP Customize Login Page dla WordPress do wersji 1.0 posiada lukę Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce i braku odpowiednich kontroli uprawnień. Atakujący mogą zmieniać ustawienia wtyczki, takie jak tło strony logowania czy logo, poprzez nakłonienie administratora do wykonania spreparowanego żądania.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na modyfikację ustawień wtyczki, co może prowadzić do zmiany wyglądu strony logowania i potencjalnego wprowadzenia użytkowników w błąd. Może to obniżyć zaufanie do serwisu i zwiększyć ryzyko dalszych ataków socjotechnicznych. Operatorzy powinni zwrócić uwagę na możliwość manipulacji interfejsem logowania i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz edukować administratorów w zakresie rozpoznawania podejrzanych linków i działań. Wdrożenie dodatkowych mechanizmów ochrony CSRF i weryfikacji uprawnień również zwiększy bezpieczeństwo.