CVE-2022-4974: Luka CSRF i ujawnienia informacji w Freemius SDK do WordPress
Podatność CVE-2022-4974 w Freemius SDK dla WordPress umożliwia ataki CSRF i wyciek danych. Sprawdź, jak zabezpieczyć swoje wtyczki i motywy.
- CVSS
- 6.3 MEDIUM
- EPSS
- 36.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Freemius SDK używany przez setki twórców wtyczek i motywów WordPress był podatny na ataki Cross-Site Request Forgery oraz ujawnienie informacji z powodu braku odpowiednich kontroli uprawnień i ochrony nonce w funkcjach _get_debug_log, _get_db_option oraz _set_db_option w wersjach do 2.4.2 włącznie. Wtyczki i motywy korzystające z wersji Freemius poniżej 2.4.3 są narażone na te zagrożenia.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego dostępu do danych konfiguracyjnych i logów debugowania, co zwiększa ryzyko eskalacji ataku i wycieku wrażliwych informacji. Operatorzy IT i właściciele infrastruktury WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczek lub motywów zawierających podatne wersje Freemius SDK. Zaniedbanie aktualizacji może skutkować naruszeniem bezpieczeństwa i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie wersji Freemius SDK używanych w wtyczkach i motywach WordPress oraz aktualizację do wersji 2.4.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień. Regularne audyty bezpieczeństwa i szybka reakcja na incydenty pomogą zminimalizować ryzyko.