Luka CSRF w wtyczce WP Lead Plus X dla WordPress (CVE-2020-36839)

Wtyczka WP Lead Plus X do WordPress ma lukę CSRF umożliwiającą ataki administracyjne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2020-36839CVSS 8.3CMS

Luka CSRF w wtyczce WP Lead Plus X dla WordPress (CVE-2020-36839)

Wtyczka WP Lead Plus X do WordPress ma lukę CSRF umożliwiającą ataki administracyjne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.3 HIGH
EPSS
16.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Lead Plus X dla WordPress w wersjach do 0.99 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodanie stron lub wstrzyknięcie złośliwego JavaScript.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonywanie działań administracyjnych na stronie WordPress, co może prowadzić do zmiany zawartości witryny lub wprowadzenia złośliwego kodu. Skutkuje to poważnym ryzykiem dla integralności i bezpieczeństwa serwisu oraz potencjalnym naruszeniem danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Lead Plus X i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS