Luka CSRF w wtyczce SeoPilot dla WordPress do wersji 3.3.091

Wtyczka SeoPilot do WordPress do wersji 3.3.091 podatna na CSRF, umożliwiającą zdalną modyfikację ustawień i wstrzyknięcie złośliwych skryptów.
CVE-2024-11812CVSS 6.1Web

Luka CSRF w wtyczce SeoPilot dla WordPress do wersji 3.3.091

Wtyczka SeoPilot do WordPress do wersji 3.3.091 podatna na CSRF, umożliwiającą zdalną modyfikację ustawień i wstrzyknięcie złośliwych skryptów.

CVSS
6.1 MEDIUM
EPSS
5.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SeoPilot dla WordPress do wersji 3.3.091 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji SeoPilot_Admin_Options(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną lub naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i stabilności swojej infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SeoPilot i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS