CVE-2023-7048: CSRF para exportação de leads de contato no My Sticky Bar
Um problema de CSRF no My Sticky Bar que podia acionar a exportação CSV de leads a partir do navegador de um administrador.
CVE-2023-7048 é uma vulnerabilidade de cross-site request forgery no plugin My Sticky Bar para WordPress.
O aviso público diz que as versões até 2.6.6 inclusive eram vulneráveis por validação de nonce ausente ou incorreta em mystickymenu-contact-leads.php. Uma requisição forjada podia acionar a exportação CSV de leads de contato se um atacante convencesse um administrador do site a realizar uma ação, como clicar em um link.
O bug
Bugs de CSRF são fáceis de subestimar porque normalmente não parecem dramáticos isoladamente. O problema não é que o atacante tenha acesso direto à ação administrativa. O problema é que o navegador de um administrador autenticado pode ser levado a fazer a requisição.
Neste caso, a ação podia exportar leads de contato para um arquivo CSV. A Wordfence observa que o CSV era escrito em uma localização pública por uma janela curta antes que a função de exportação o removesse automaticamente.
Correção
O My Sticky Bar corrigiu o problema na versão 2.6.7. Donos de sites devem atualizar para 2.6.7 ou uma versão mais nova.