CVE-2024-12322: Luka CSRF w wtyczce ThePerfectWedding.nl Widget dla WordPress
Wtyczka ThePerfectWedding.nl Widget dla WordPress ma krytyczną lukę CSRF umożliwiającą ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 19.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ThePerfectWedding.nl Widget dla WordPress do wersji 2.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'update_option'. Atakujący może zmienić opcję 'tpwKey' na złośliwy kod XSS, jeśli uda mu się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego skryptu poprzez manipulację opcją konfiguracyjną, co może prowadzić do przejęcia kontroli nad witryną lub kradzieży danych. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli administratorzy mogą być narażeni na socjotechniczne ataki phishingowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ThePerfectWedding.nl Widget i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do nieznanych linków i monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.