CVE-2024-0858: luka CSRF w wtyczce Innovs HR dla WordPress
Wtyczka Innovs HR do WordPressa ma lukę CSRF umożliwiającą ataki wymuszające niechciane działania użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 29.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- innovs hr
Co wiadomo
Wtyczka Innovs HR do WordPressa w wersjach do 1.0.3.4 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co umożliwia atakującym zmuszenie zalogowanych użytkowników do wykonania niechcianych działań, takich jak dodanie ich jako pracowników.
Wpływ biznesowy
Luka CSRF w wtyczce Innovs HR może prowadzić do nieautoryzowanych zmian w konfiguracji lub danych użytkowników, co zagraża integralności i bezpieczeństwu systemu CMS. Administratorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Innovs HR u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Dodatkowo, należy rozważyć wdrożenie mechanizmów ochrony przed CSRF na poziomie serwera lub aplikacji.