CVE-2023-6391: уразливість CSRF у плагіні Custom User CSS для WordPress
Уразливість CSRF у плагіні Custom User CSS WordPress дозволяє змінювати налаштування через атаку. Рекомендується оновлення та захист від CSRF.
- CVSS
- 8.8 HIGH
- EPSS
- 27.43%
- Активно використовується
- немає в KEV
- Продукт
- custom user css
Що відомо
Плагін Custom User CSS для WordPress версії до 0.2 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через атаку CSRF, якщо адміністратор увійшов у систему.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін налаштувань плагіна адміністраторами WordPress, що потенційно впливає на безпеку та функціональність сайту. Власники інфраструктури повинні враховувати ризик компрометації через CSRF-атаки, особливо якщо адміністратори часто працюють у браузерах без додаткових захистів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення відсутні, слід обмежити доступ адміністраторів, впровадити захист від CSRF на рівні сайту, переглянути журнали активності на предмет підозрілих змін та пріоритезувати заходи безпеки для плагінів WordPress.