CVE-2024-0892: podatność CSRF w wtyczce Schema App Structured Data dla WordPress
Podatność CSRF w wtyczce Schema App Structured Data dla WordPress umożliwia nieautoryzowaną zmianę metadanych wpisów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schema App Structured Data dla WordPress do wersji 2.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji MarkUpdate. Pozwala to nieautoryzowanym atakującym na aktualizację i usuwanie metadanych wpisów, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia atakującym manipulację metadanymi wpisów bez uwierzytelnienia, co może prowadzić do nieautoryzowanych zmian w treści strony i potencjalnego naruszenia integralności danych. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z wtyczki Schema App Structured Data, aby zapobiec możliwym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Schema App Structured Data i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań związanych z metadanymi wpisów. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.