Luka CSRF w wtyczce DirectoryPress Frontend dla WordPress

DirectoryPress Frontend do 2.7.9 ma lukę CSRF umożliwiającą zmianę statusów ogłoszeń. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-10581CVSS 4.3CMS

Luka CSRF w wtyczce DirectoryPress Frontend dla WordPress

DirectoryPress Frontend do 2.7.9 ma lukę CSRF umożliwiającą zmianę statusów ogłoszeń. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
5.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
directorypress

Co wiadomo

Wtyczka DirectoryPress Frontend dla WordPress do wersji 2.7.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji dpfl_listingStatusChange(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany statusu ogłoszenia poprzez spreparowany link.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom zmianę statusów ogłoszeń w serwisie, co może prowadzić do niepożądanych modyfikacji treści i potencjalnego naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli zarządzają dużą liczbą ogłoszeń lub mają krytyczne zastosowania biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DirectoryPress Frontend u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian statusów ogłoszeń. Wdrożenie dodatkowych mechanizmów weryfikacji żądań może również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS