CVE-2024-12414: podatność Cross-Site Request Forgery w wtyczce Themify Store Locator

Podatność CSRF w wtyczce Themify Store Locator do wersji 1.1.9 umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12414CVSS 4.3Web

CVE-2024-12414: podatność Cross-Site Request Forgery w wtyczce Themify Store Locator

Podatność CSRF w wtyczce Themify Store Locator do wersji 1.1.9 umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11%
Aktywnie wykorzystywana
brak w KEV
Produkt
store locator

Co wiadomo

Wtyczka Themify Store Locator dla WordPressa do wersji 1.1.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji setting_page(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na modyfikację konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu strony lub obniżenia jej bezpieczeństwa. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest kluczowa dla funkcjonalności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS