Luka CSRF w wtyczce Two-factor authentication dla WordPress
Wtyczka Two-factor authentication WordPress do wersji 2.1 ma lukę CSRF umożliwiającą zmianę ustawień bezpieczeństwa. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Two-factor authentication dla WordPress do wersji 2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji ipv_save_changes. Pozwala to nieautoryzowanym atakującym na zmianę ustawień zapory i uwierzytelniania dwuskładnikowego, co może całkowicie wyłączyć ochronę.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę CSRF, aby zmodyfikować kluczowe ustawienia bezpieczeństwa wtyczki, takie jak tryb działania, reguły uwzględniania lub wykluczania, ścieżkę uwierzytelniania oraz okres przechowywania logów. Może to skutkować całkowitym wyłączeniem mechanizmów ochronnych, zwiększając ryzyko nieautoryzowanego dostępu do systemu i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Two-factor authentication i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi pod kątem nietypowych zmian konfiguracji. Warto również edukować użytkowników o ryzyku ataków CSRF i stosować dodatkowe zabezpieczenia, takie jak weryfikacja dwuskładnikowa dla działań administracyjnych.