CVE-2024-12280: luka CSRF w wtyczce WP Customer Area
Wtyczka WP Customer Area do WordPressa ma lukę CSRF umożliwiającą usunięcie logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp customer area
Co wiadomo
Wtyczka WP Customer Area do WordPressa w wersjach do 8.2.4 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania logów. Może to pozwolić zalogowanemu atakującemu na usunięcie logów poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia CSRF przy usuwaniu logów wtyczki WP Customer Area może prowadzić do nieautoryzowanego usuwania danych, co utrudnia audyt i monitorowanie aktywności. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji logami, które może wpłynąć na bezpieczeństwo i zgodność z politykami audytowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Customer Area u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania logów tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.