Уразливість CSRF у плагіні LadiApp для WordPress (CVE-2023-4628)
Виявлено уразливість CSRF у плагіні LadiApp для WordPress, що дозволяє неавторизованим змінам конфігурації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.37%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції ladiflow_save_hook() у версіях до 4.4 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування 'ladiflow_hook_configs', якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність сайту або безпеку даних. Хоча рівень загрози середній, важливо враховувати можливість соціальної інженерії для експлуатації вразливості.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LadiApp та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати користувачів про ризики переходу за неперевіреними посиланнями.