CVE-2024-12386: Luka CSRF w wtyczce WP Abstracts dla WordPress
Wtyczka WP Abstracts do WordPress ma lukę CSRF umożliwiającą usunięcie kont. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 8.1 HIGH
- EPSS
- 11.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp abstracts
Co wiadomo
Wtyczka WP Abstracts dla WordPress do wersji 2.7.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w wielu funkcjach. Atakujący może nakłonić administratora strony do wykonania złośliwego żądania, co umożliwia usunięcie dowolnych kont bez uwierzytelnienia.
Wpływ biznesowy
Podatność CSRF wtyczki WP Abstracts może prowadzić do nieautoryzowanego usuwania kont użytkowników, co zagraża integralności i dostępności systemu CMS. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami, gdzie atakujący może wykorzystać socjotechnikę do przeprowadzenia ataku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Abstracts i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów w zakresie rozpoznawania podejrzanych linków i żądań. Priorytetyzuj działania naprawcze ze względu na wysoką ocenę CVSS.