CVE-2024-12282: luka bezpieczeństwa w wtyczce WordPress wp-connect

Luka CVE-2024-12282 w wp-connect umożliwia ataki XSS przez CSRF na administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12282CVSS 6.1CMS

CVE-2024-12282: luka bezpieczeństwa w wtyczce WordPress wp-connect

Luka CVE-2024-12282 w wp-connect umożliwia ataki XSS przez CSRF na administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-connect

Co wiadomo

Wtyczka WordPress wp-connect do wersji 2.5.6 nie posiada kontroli CSRF w niektórych miejscach oraz brakuje jej odpowiedniej sanitizacji i escapingu danych. Może to pozwolić atakującym na dodanie trwałych ładunków XSS przez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Luka umożliwia atakującemu wykorzystanie konta administratora do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp-connect u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF i XSS. Priorytetem jest szybka weryfikacja i eliminacja ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS