CVE-2024-0623: podatność CSRF w wtyczce VK Block Patterns dla WordPress
Podatność CSRF w wtyczce VK Block Patterns do WordPress umożliwia atakującym wyczyszczenie pamięci podręcznej wzorców. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 48.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vk block patterns
Co wiadomo
Wtyczka VK Block Patterns dla WordPress do wersji 1.31.1.1 zawiera podatność na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji vbp_clear_patterns_cache(). Pozwala to nieautoryzowanym atakującym na wyczyszczenie pamięci podręcznej wzorców, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atak CSRF może prowadzić do niezamierzonego usunięcia danych z pamięci podręcznej wzorców, co może powodować zakłócenia w działaniu witryny WordPress i obniżenie jakości doświadczenia użytkowników. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach, gdzie użytkownicy mają uprawnienia administracyjne i mogą być narażeni na socjotechnikę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VK Block Patterns u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie wdrożenie poprawek.