CVE-2022-4974: Luka CSRF i ujawnienia informacji w Freemius SDK do WordPress

Podatność CVE-2022-4974 w Freemius SDK dla WordPress umożliwia ataki CSRF i wyciek danych. Sprawdź, jak zabezpieczyć swoje wtyczki i motywy.
CVE-2022-4974CVSS 6.3CMS

CVE-2022-4974: Luka CSRF i ujawnienia informacji w Freemius SDK do WordPress

Podatność CVE-2022-4974 w Freemius SDK dla WordPress umożliwia ataki CSRF i wyciek danych. Sprawdź, jak zabezpieczyć swoje wtyczki i motywy.

CVSS
6.3 MEDIUM
EPSS
36.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Freemius SDK używany przez setki twórców wtyczek i motywów WordPress był podatny na ataki Cross-Site Request Forgery oraz ujawnienie informacji z powodu braku odpowiednich kontroli uprawnień i ochrony nonce w funkcjach _get_debug_log, _get_db_option oraz _set_db_option w wersjach do 2.4.2 włącznie. Wtyczki i motywy korzystające z wersji Freemius poniżej 2.4.3 są narażone na te zagrożenia.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego dostępu do danych konfiguracyjnych i logów debugowania, co zwiększa ryzyko eskalacji ataku i wycieku wrażliwych informacji. Operatorzy IT i właściciele infrastruktury WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczek lub motywów zawierających podatne wersje Freemius SDK. Zaniedbanie aktualizacji może skutkować naruszeniem bezpieczeństwa i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie wersji Freemius SDK używanych w wtyczkach i motywach WordPress oraz aktualizację do wersji 2.4.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień. Regularne audyty bezpieczeństwa i szybka reakcja na incydenty pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS