CVE-2024-11341: Luka CSRF w wtyczce Simple Redirection dla WordPress

Wtyczka Simple Redirection do WordPress ma lukę CSRF pozwalającą na nieautoryzowane zmiany ustawień i przekierowania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11341CVSS 4.3CMS

CVE-2024-11341: Luka CSRF w wtyczce Simple Redirection dla WordPress

Wtyczka Simple Redirection do WordPress ma lukę CSRF pozwalającą na nieautoryzowane zmiany ustawień i przekierowania. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Redirection dla WordPress do wersji 1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji settings_page(). Atakujący może zmienić ustawienia wtyczki i przekierować wszystkich odwiedzających stronę, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki, co może prowadzić do przekierowań ruchu na złośliwe strony. Dla operatorów stron opartych na WordPress może to oznaczać ryzyko utraty zaufania użytkowników oraz potencjalne szkody w reputacji i bezpieczeństwie witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Simple Redirection i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS