CVE-2024-12322: Luka CSRF w wtyczce ThePerfectWedding.nl Widget dla WordPress

Wtyczka ThePerfectWedding.nl Widget dla WordPress ma krytyczną lukę CSRF umożliwiającą ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12322CVSS 8.8Web

CVE-2024-12322: Luka CSRF w wtyczce ThePerfectWedding.nl Widget dla WordPress

Wtyczka ThePerfectWedding.nl Widget dla WordPress ma krytyczną lukę CSRF umożliwiającą ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
19.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ThePerfectWedding.nl Widget dla WordPress do wersji 2.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'update_option'. Atakujący może zmienić opcję 'tpwKey' na złośliwy kod XSS, jeśli uda mu się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego skryptu poprzez manipulację opcją konfiguracyjną, co może prowadzić do przejęcia kontroli nad witryną lub kradzieży danych. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli administratorzy mogą być narażeni na socjotechniczne ataki phishingowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ThePerfectWedding.nl Widget i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do nieznanych linków i monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS