CVE-2024-12385: Luka CSRF w wtyczce WP Abstracts dla WordPress

Wtyczka WP Abstracts do WordPressa ma lukę CSRF do wersji 2.7.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-12385CVSS 6.1Web

CVE-2024-12385: Luka CSRF w wtyczce WP Abstracts dla WordPress

Wtyczka WP Abstracts do WordPressa ma lukę CSRF do wersji 2.7.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.1 MEDIUM
EPSS
9.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp abstracts

Co wiadomo

Wtyczka WP Abstracts do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.7.2 włącznie. Brak walidacji nonce w funkcjach wpabstracts_load_status() i wpabstracts_delete_abstracts() umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez podstępne żądanie skierowane do administratora.

Wpływ biznesowy

Podatność CSRF może pozwolić atakującym na wykonanie nieautoryzowanych działań w panelu administracyjnym WordPressa, co może prowadzić do modyfikacji danych lub zakłócenia działania witryny. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka WP Abstracts jest aktywna i używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Abstracts u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS