CVE-2024-12385: Luka CSRF w wtyczce WP Abstracts dla WordPress
Wtyczka WP Abstracts do WordPressa ma lukę CSRF do wersji 2.7.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp abstracts
Co wiadomo
Wtyczka WP Abstracts do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.7.2 włącznie. Brak walidacji nonce w funkcjach wpabstracts_load_status() i wpabstracts_delete_abstracts() umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez podstępne żądanie skierowane do administratora.
Wpływ biznesowy
Podatność CSRF może pozwolić atakującym na wykonanie nieautoryzowanych działań w panelu administracyjnym WordPressa, co może prowadzić do modyfikacji danych lub zakłócenia działania witryny. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka WP Abstracts jest aktywna i używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Abstracts u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia CSRF.