CVE-2024-0592: podatność CSRF w wtyczce Related Posts dla WordPress
Podatność CSRF w wtyczce Related Posts dla WordPress umożliwia nieautoryzowany dostęp do szkiców i chronionych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- related posts
Co wiadomo
Wtyczka Related Posts dla WordPress do wersji 2.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji handle_create_link(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia dodanie powiązanych wpisów i dostęp do szkiców oraz wpisów chronionych hasłem.
Wpływ biznesowy
Ta podatność pozwala na nieautoryzowane manipulowanie powiązanymi wpisami na stronie, co może prowadzić do ujawnienia treści szkiców i chronionych hasłem postów. Może to naruszyć poufność danych i wpłynąć na reputację serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Related Posts u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest zmniejszenie ekspozycji na atak i weryfikacja poprawności konfiguracji zabezpieczeń.