CVE-2024-11415: WP-Orphanage Extended narażony na atak CSRF
Wtyczka WP-Orphanage Extended do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 22.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Orphanage Extended dla WordPressa do wersji 1.2 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji wporphanageex_menu_settings(). Atakujący może podstępem nakłonić administratora do wykonania złośliwego żądania, co skutkuje eskalacją uprawnień wszystkich kont sierot.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom podniesienie uprawnień kont użytkowników, co może prowadzić do przejęcia kontroli nad witryną WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Orphanage Extended i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.