CVE-2024-12282: luka bezpieczeństwa w wtyczce WordPress wp-connect
Luka CVE-2024-12282 w wp-connect umożliwia ataki XSS przez CSRF na administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-connect
Co wiadomo
Wtyczka WordPress wp-connect do wersji 2.5.6 nie posiada kontroli CSRF w niektórych miejscach oraz brakuje jej odpowiedniej sanitizacji i escapingu danych. Może to pozwolić atakującym na dodanie trwałych ładunków XSS przez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka umożliwia atakującemu wykorzystanie konta administratora do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp-connect u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF i XSS. Priorytetem jest szybka weryfikacja i eliminacja ryzyka.