CVE-2024-0623: podatność CSRF w wtyczce VK Block Patterns dla WordPress

Podatność CSRF w wtyczce VK Block Patterns do WordPress umożliwia atakującym wyczyszczenie pamięci podręcznej wzorców. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-0623CVSS 4.3CMS

CVE-2024-0623: podatność CSRF w wtyczce VK Block Patterns dla WordPress

Podatność CSRF w wtyczce VK Block Patterns do WordPress umożliwia atakującym wyczyszczenie pamięci podręcznej wzorców. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
48.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
vk block patterns

Co wiadomo

Wtyczka VK Block Patterns dla WordPress do wersji 1.31.1.1 zawiera podatność na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji vbp_clear_patterns_cache(). Pozwala to nieautoryzowanym atakującym na wyczyszczenie pamięci podręcznej wzorców, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do niezamierzonego usunięcia danych z pamięci podręcznej wzorców, co może powodować zakłócenia w działaniu witryny WordPress i obniżenie jakości doświadczenia użytkowników. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach, gdzie użytkownicy mają uprawnienia administracyjne i mogą być narażeni na socjotechnikę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VK Block Patterns u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS