Luka CSRF w wtyczce WP System dla WordPress (CVE-2024-12003)

Wtyczka WP System dla WordPress do wersji 1.1.1 ma lukę CSRF umożliwiającą ataki przez spreparowane żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12003CVSS 6.1Web

Luka CSRF w wtyczce WP System dla WordPress (CVE-2024-12003)

Wtyczka WP System dla WordPress do wersji 1.1.1 ma lukę CSRF umożliwiającą ataki przez spreparowane żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
5.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP System dla WordPress do wersji 1.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji generate_wp_system_page_content(). Atakujący może nakłonić administratora do wykonania złośliwego działania poprzez spreparowany link.

Wpływ biznesowy

Ta luka pozwala na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych napastników, co może prowadzić do przejęcia kontroli nad funkcjami wtyczki lub eskalacji uprawnień. Operatorzy stron WordPress powinni zweryfikować, czy korzystają z podatnej wersji wtyczki i podjąć działania ograniczające ryzyko ataku, aby zabezpieczyć integralność i dostępność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP System i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania podejrzanych linków i zachowań. Priorytetowo traktuj aktualizacje i zabezpieczenia związane z wtyczkami WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS