CVE-2024-0827: podatność CSRF w wtyczce play.ht dla WordPress

Wtyczka play.ht dla WordPress ma podatność CSRF do wersji 3.6.4. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.
CVE-2024-0827CVSS 4.3Web

CVE-2024-0827: podatność CSRF w wtyczce play.ht dla WordPress

Wtyczka play.ht dla WordPress ma podatność CSRF do wersji 3.6.4. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
play.ht

Co wiadomo

Wtyczka play.ht do WordPressa, umożliwiająca konwersję tekstu na mowę, jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.6.4 włącznie. Brak lub nieprawidłowa walidacja nonce pozwala na wywołanie funkcji przez nieautoryzowanych atakujących, którzy mogą nakłonić administratora do wykonania niezamierzonej akcji.

Wpływ biznesowy

Podatność CSRF może umożliwić atakującym wykonanie nieautoryzowanych działań na stronie WordPress, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w konfiguracji lub funkcjonowaniu witryny, co wpływa na stabilność i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki play.ht i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka ocena ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS