CVE-2024-0827: podatność CSRF w wtyczce play.ht dla WordPress
Wtyczka play.ht dla WordPress ma podatność CSRF do wersji 3.6.4. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- play.ht
Co wiadomo
Wtyczka play.ht do WordPressa, umożliwiająca konwersję tekstu na mowę, jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.6.4 włącznie. Brak lub nieprawidłowa walidacja nonce pozwala na wywołanie funkcji przez nieautoryzowanych atakujących, którzy mogą nakłonić administratora do wykonania niezamierzonej akcji.
Wpływ biznesowy
Podatność CSRF może umożliwić atakującym wykonanie nieautoryzowanych działań na stronie WordPress, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w konfiguracji lub funkcjonowaniu witryny, co wpływa na stabilność i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki play.ht i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka ocena ryzyka i wdrożenie środków zapobiegawczych.