CVE-2024-10634: luka CSRF w wtyczce Nokaut Offers Box dla WordPress
Wtyczka Nokaut Offers Box do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nokaut offers box
Co wiadomo
Wtyczka Nokaut Offers Box do WordPressa w wersji do 1.4.0 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na wymuszenie na zalogowanym administratorze resetu ustawień wtyczki poprzez atak CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w wtyczce Nokaut Offers Box może prowadzić do nieautoryzowanych zmian konfiguracji, co wpływa na stabilność i bezpieczeństwo środowiska WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami, które mogą zakłócić działanie serwisu lub narazić go na dalsze ataki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Nokaut Offers Box u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF, jeśli to możliwe.