CVE-2024-11415: WP-Orphanage Extended narażony na atak CSRF

Wtyczka WP-Orphanage Extended do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11415CVSS 8.8Web

CVE-2024-11415: WP-Orphanage Extended narażony na atak CSRF

Wtyczka WP-Orphanage Extended do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
22.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-Orphanage Extended dla WordPressa do wersji 1.2 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji wporphanageex_menu_settings(). Atakujący może podstępem nakłonić administratora do wykonania złośliwego żądania, co skutkuje eskalacją uprawnień wszystkich kont sierot.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom podniesienie uprawnień kont użytkowników, co może prowadzić do przejęcia kontroli nad witryną WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów, zwłaszcza jeśli korzystają z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Orphanage Extended i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS