CVE-2024-12279: podatność CSRF w wtyczce WP Social AutoConnect

Wtyczka WP Social AutoConnect do WordPressa ma lukę CSRF do wersji 4.6.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12279CVSS 6.1CMS

CVE-2024-12279: podatność CSRF w wtyczce WP Social AutoConnect

Wtyczka WP Social AutoConnect do WordPressa ma lukę CSRF do wersji 4.6.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
9.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp social autoconnect

Co wiadomo

Wtyczka WP Social AutoConnect dla WordPressa do wersji 4.6.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych działań wykonywanych w imieniu administratora strony, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może skutkować przejęciem kontroli nad stroną lub wyciekiem danych. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla środowisk WordPress wykorzystujących tę wtyczkę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Social AutoConnect i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS