CVE-2024-11638: Luka w wtyczce gtbabel dla WordPress

Wtyczka gtbabel przed 6.6.9 umożliwia kradzież ciasteczek zalogowanych użytkowników przez nieautoryzowany URL. Zalecana aktualizacja.
CVE-2024-11638CVSS 8.8CMS

CVE-2024-11638: Luka w wtyczce gtbabel dla WordPress

Wtyczka gtbabel przed 6.6.9 umożliwia kradzież ciasteczek zalogowanych użytkowników przez nieautoryzowany URL. Zalecana aktualizacja.

CVSS
8.8 HIGH
EPSS
40.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
gtbabel

Co wiadomo

Wtyczka gtbabel dla WordPress w wersjach przed 6.6.9 nie weryfikuje, czy analizowany URL należy do bloga, co umożliwia nieautoryzowanym atakującym kradzież ciasteczek zalogowanych użytkowników przez nakłonienie ich do otwarcia spreparowanego linku.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia sesji administratora lub innych zalogowanych użytkowników, co może prowadzić do nieautoryzowanego dostępu i potencjalnych zmian w witrynie. Zagrożenie to jest szczególnie istotne dla właścicieli stron opartych na WordPress, którzy korzystają z wtyczki gtbabel i nie zaktualizowali jej do bezpiecznej wersji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki gtbabel do wersji 6.6.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji analizy URL oraz monitorować logi serwera pod kątem podejrzanych żądań. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS