CVE-2024-12545: podatność CSRF w wtyczce Scratch & Win dla WordPress

Wtyczka Scratch & Win do WordPress ma podatność CSRF umożliwiającą reset instalacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12545CVSS 5.4Web

CVE-2024-12545: podatność CSRF w wtyczce Scratch & Win dla WordPress

Wtyczka Scratch & Win do WordPress ma podatność CSRF umożliwiającą reset instalacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
10.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
scratch \& win

Co wiadomo

Wtyczka Scratch & Win – Giveaways and Contests dla WordPress w wersjach do 2.7.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji reset_installation(). Atakujący może zmusić administratora do zresetowania instalacji wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane zresetowanie konfiguracji wtyczki, co może prowadzić do zakłócenia działania konkursów i promocji prowadzonych na stronie. Może to wpłynąć na doświadczenie użytkowników oraz wiarygodność serwisu, a także wymagać dodatkowej pracy administracyjnej w celu przywrócenia ustawień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS