Luka CSRF i XSS w wtyczce tarteaucitron-wp dla WordPress

Wtyczka tarteaucitron-wp przed 0.3.0 narażona na ataki CSRF i XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-11719CVSS 6.1CMS

Luka CSRF i XSS w wtyczce tarteaucitron-wp dla WordPress

Wtyczka tarteaucitron-wp przed 0.3.0 narażona na ataki CSRF i XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
tarteaucitron-wp

Co wiadomo

Wtyczka tarteaucitron-wp dla WordPress w wersjach przed 0.3.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym administratorom wprowadzenie trwałych ładunków XSS poprzez atak CSRF.

Wpływ biznesowy

Luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub kradzieży danych. Właściciele stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki tarteaucitron-wp do wersji 0.3.0 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS. Regularna weryfikacja i audyt bezpieczeństwa wtyczek jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS