WpMobi dla WordPress podatny na atak CSRF umożliwiający wstrzyknięcie skryptów
WpMobi do WordPress ma lukę CSRF umożliwiającą atakującemu wstrzyknięcie skryptów w przeglądarce administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WpMobi dla WordPress w wersjach do 0.0.3 włącznie ma lukę CSRF z powodu braku lub błędnej walidacji nonce w funkcji handleSaveGeneralSettings. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację ustawień i wstrzyknięcie skryptów w przeglądarce administratora.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom zmianę ustawień wtyczki oraz wykonanie złośliwego kodu w przeglądarce administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub dalszych ataków na infrastrukturę. Zagrożenie jest średnie, ale wymaga uwagi ze względu na potencjalne skutki dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WpMobi i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.