Luka CSRF w wtyczce Notify Odoo dla WordPress do wersji 1.0.1
Wtyczka Notify Odoo dla WordPress do 1.0.1 podatna na CSRF umożliwiający zmianę ustawień przez atakujących. Zalecane szybkie działania zabezpieczające.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Notify Odoo dla WordPress do wersji 1.0.1 posiada lukę Cross-Site Request Forgery (CSRF) w funkcji _updateSettings, co pozwala atakującym na zmianę ustawień URL, powiadomień, obrazów śledzących oraz dozwolonych adresów IP bez uwierzytelnienia.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki Notify Odoo, co może prowadzić do przekierowania powiadomień na złośliwe adresy oraz manipulacji konfiguracją zabezpieczeń. Może to skutkować naruszeniem integralności danych i obniżeniem bezpieczeństwa witryny WordPress, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwego działania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Notify Odoo i rozważyć aktualizację do nowszej, wolnej od tej luki wersji. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania nieznanych linków. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.