CVE-2024-12545: podatność CSRF w wtyczce Scratch & Win dla WordPress
Wtyczka Scratch & Win do WordPress ma podatność CSRF umożliwiającą reset instalacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- scratch \& win
Co wiadomo
Wtyczka Scratch & Win – Giveaways and Contests dla WordPress w wersjach do 2.7.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji reset_installation(). Atakujący może zmusić administratora do zresetowania instalacji wtyczki poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane zresetowanie konfiguracji wtyczki, co może prowadzić do zakłócenia działania konkursów i promocji prowadzonych na stronie. Może to wpłynąć na doświadczenie użytkowników oraz wiarygodność serwisu, a także wymagać dodatkowej pracy administracyjnej w celu przywrócenia ustawień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.