CVE-2024-10634: luka CSRF w wtyczce Nokaut Offers Box dla WordPress

Wtyczka Nokaut Offers Box do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10634CVSS 4.3CMS

CVE-2024-10634: luka CSRF w wtyczce Nokaut Offers Box dla WordPress

Wtyczka Nokaut Offers Box do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
5.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
nokaut offers box

Co wiadomo

Wtyczka Nokaut Offers Box do WordPressa w wersji do 1.4.0 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na wymuszenie na zalogowanym administratorze resetu ustawień wtyczki poprzez atak CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w wtyczce Nokaut Offers Box może prowadzić do nieautoryzowanych zmian konfiguracji, co wpływa na stabilność i bezpieczeństwo środowiska WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami, które mogą zakłócić działanie serwisu lub narazić go na dalsze ataki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Nokaut Offers Box u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS