Уразливість CSRF у плагіні LadiApp для WordPress (CVE-2023-4629)
Виявлено уразливість CSRF у плагіні LadiApp для WordPress, що дозволяє неавторизованим змінам конфігурації через відсутність nonce-перевірки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.37%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції save_config() у версіях до 4.3 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування 'ladipage_config', якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та посилення контролю доступу, щоб уникнути компрометації через соціальну інженерію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LadiApp від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові заходи автентифікації та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики переходу за неперевіреними посиланнями.