CVE-2024-10677: luka CSRF w wtyczce Blue Trait Event Viewer dla WordPress
Wtyczka Blue Trait Event Viewer do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blue trait event viewer
Co wiadomo
Wtyczka Blue Trait Event Viewer (BTEV) do WordPressa w wersji do 2.0.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić konfigurację wtyczki, jeśli administrator jest zalogowany.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji systemu przez atakujących, co może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress. Administratorzy powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych problemów z integralnością i dostępnością usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blue Trait Event Viewer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.