CVE-2024-11118: Wrażliwość CSRF w wtyczce 404 Error Monitor dla WordPress

Wtyczka 404 Error Monitor WordPress do 1.1 ma lukę CSRF umożliwiającą zmianę ustawień i czyszczenie logów. Zalecana aktualizacja i ograniczenia dostępu.
CVE-2024-11118CVSS 5.3Web

CVE-2024-11118: Wrażliwość CSRF w wtyczce 404 Error Monitor dla WordPress

Wtyczka 404 Error Monitor WordPress do 1.1 ma lukę CSRF umożliwiającą zmianę ustawień i czyszczenie logów. Zalecana aktualizacja i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
19.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 404 Error Monitor dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji updatePluginSettings(). Atakujący może zmienić ustawienia wtyczki i wyczyścić logi błędów, podszywając się pod administratora.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na modyfikację ustawień wtyczki oraz usunięcie zapisów błędów, co może utrudnić wykrywanie i analizę incydentów bezpieczeństwa. Operatorzy stron WordPress powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do monitorowania błędów 404.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji zawierającej poprawkę lub, jeśli nie jest dostępna, ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować administratorów, by nie klikali podejrzanych linków i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS