CVE-2024-12414: podatność Cross-Site Request Forgery w wtyczce Themify Store Locator
Podatność CSRF w wtyczce Themify Store Locator do wersji 1.1.9 umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- store locator
Co wiadomo
Wtyczka Themify Store Locator dla WordPressa do wersji 1.1.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji setting_page(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na modyfikację konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu strony lub obniżenia jej bezpieczeństwa. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest kluczowa dla funkcjonalności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.