CVE-2024-10677: luka CSRF w wtyczce Blue Trait Event Viewer dla WordPress

Wtyczka Blue Trait Event Viewer do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10677CVSS 4.3CMS

CVE-2024-10677: luka CSRF w wtyczce Blue Trait Event Viewer dla WordPress

Wtyczka Blue Trait Event Viewer do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
blue trait event viewer

Co wiadomo

Wtyczka Blue Trait Event Viewer (BTEV) do WordPressa w wersji do 2.0.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić konfigurację wtyczki, jeśli administrator jest zalogowany.

Wpływ biznesowy

Brak ochrony przed CSRF w wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji systemu przez atakujących, co może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress. Administratorzy powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych problemów z integralnością i dostępnością usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blue Trait Event Viewer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS