Luka CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3

Podatność CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3 umożliwia nieautoryzowane blokowanie e-maili. Zalecana aktualizacja wtyczki.
CVE-2024-12554CVSS 5.4Web

Luka CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3

Podatność CSRF w wtyczce Peter’s Custom Anti-Spam dla WordPress do wersji 3.2.3 umożliwia nieautoryzowane blokowanie e-maili. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
11.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Peter’s Custom Anti-Spam dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.2.3 włącznie. Brak weryfikacji nonce w funkcji cas_register_post() umożliwia nieautoryzowanym atakującym zdalne dodanie adresów e-mail do czarnej listy, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego blokowania adresów e-mail, co może zakłócić komunikację i zarządzanie listami antyspamowymi. Administratorzy WordPress powinni traktować tę podatność poważnie, ponieważ może ona wpłynąć na funkcjonalność systemu i zaufanie użytkowników. Wykorzystanie tej luki wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza ryzyka ataku socjotechnicznego.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Peter’s Custom Anti-Spam do wersji nienarażonej na tę podatność. W przypadku braku dostępnej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Przegląd i aktualizacja polityk bezpieczeństwa oraz stosowanie dodatkowych mechanizmów uwierzytelniania również zwiększą ochronę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS