CVE-2024-0830: podatność CSRF w wtyczce Comments Extra Fields dla WordPress
Wtyczka Comments Extra Fields dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comments extra fields
Co wiadomo
Wtyczka Comments Extra Fields For Post, Pages and CPT dla WordPress do wersji 5.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w kilku akcjach AJAX. Pozwala to nieautoryzowanym atakującym na wywołanie tych akcji poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Atakujący mogą zmieniać pola formularza komentarzy oraz aktualizować ustawienia wtyczki bez wiedzy administratora, co może prowadzić do nieautoryzowanych modyfikacji treści i konfiguracji serwisu. W efekcie może to wpłynąć na integralność danych i zaufanie użytkowników do strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo traktuj ocenę ryzyka i ekspozycji tej wtyczki w środowisku.