CVE-2024-11416: WIP Incoming Lite dla WordPress podatny na CSRF
Wtyczka WIP Incoming Lite do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WIP Incoming Lite dla WordPress w wersjach do 1.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji save_option(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez oszukanie administratora, co może prowadzić do kompromitacji witryny i potencjalnego wstrzyknięcia złośliwego kodu. Wpływa to na bezpieczeństwo i integralność serwisu opartego na WordPress, zwiększając ryzyko ataków i utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WIP Incoming Lite i zastosować najnowszą wersję, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybka weryfikacja i minimalizacja ekspozycji na atak CSRF.