CVE-2024-12386: Luka CSRF w wtyczce WP Abstracts dla WordPress

Wtyczka WP Abstracts do WordPress ma lukę CSRF umożliwiającą usunięcie kont. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2024-12386CVSS 8.1CMS

CVE-2024-12386: Luka CSRF w wtyczce WP Abstracts dla WordPress

Wtyczka WP Abstracts do WordPress ma lukę CSRF umożliwiającą usunięcie kont. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
8.1 HIGH
EPSS
11.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp abstracts

Co wiadomo

Wtyczka WP Abstracts dla WordPress do wersji 2.7.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w wielu funkcjach. Atakujący może nakłonić administratora strony do wykonania złośliwego żądania, co umożliwia usunięcie dowolnych kont bez uwierzytelnienia.

Wpływ biznesowy

Podatność CSRF wtyczki WP Abstracts może prowadzić do nieautoryzowanego usuwania kont użytkowników, co zagraża integralności i dostępności systemu CMS. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami, gdzie atakujący może wykorzystać socjotechnikę do przeprowadzenia ataku.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Abstracts i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów w zakresie rozpoznawania podejrzanych linków i żądań. Priorytetyzuj działania naprawcze ze względu na wysoką ocenę CVSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS