CVE-2024-11638: Luka w wtyczce gtbabel dla WordPress
Wtyczka gtbabel przed 6.6.9 umożliwia kradzież ciasteczek zalogowanych użytkowników przez nieautoryzowany URL. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 40.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gtbabel
Co wiadomo
Wtyczka gtbabel dla WordPress w wersjach przed 6.6.9 nie weryfikuje, czy analizowany URL należy do bloga, co umożliwia nieautoryzowanym atakującym kradzież ciasteczek zalogowanych użytkowników przez nakłonienie ich do otwarcia spreparowanego linku.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia sesji administratora lub innych zalogowanych użytkowników, co może prowadzić do nieautoryzowanego dostępu i potencjalnych zmian w witrynie. Zagrożenie to jest szczególnie istotne dla właścicieli stron opartych na WordPress, którzy korzystają z wtyczki gtbabel i nie zaktualizowali jej do bezpiecznej wersji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki gtbabel do wersji 6.6.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji analizy URL oraz monitorować logi serwera pod kątem podejrzanych żądań. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.