CVE-2024-11118: Wrażliwość CSRF w wtyczce 404 Error Monitor dla WordPress
Wtyczka 404 Error Monitor WordPress do 1.1 ma lukę CSRF umożliwiającą zmianę ustawień i czyszczenie logów. Zalecana aktualizacja i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 404 Error Monitor dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji updatePluginSettings(). Atakujący może zmienić ustawienia wtyczki i wyczyścić logi błędów, podszywając się pod administratora.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na modyfikację ustawień wtyczki oraz usunięcie zapisów błędów, co może utrudnić wykrywanie i analizę incydentów bezpieczeństwa. Operatorzy stron WordPress powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do monitorowania błędów 404.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji zawierającej poprawkę lub, jeśli nie jest dostępna, ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować administratorów, by nie klikali podejrzanych linków i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.