CVE-2024-12605: podatność CSRF w wtyczce AI Scribe dla WordPress

Wtyczka AI Scribe dla WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12605CVSS 4.3Web

CVE-2024-12605: podatność CSRF w wtyczce AI Scribe dla WordPress

Wtyczka AI Scribe dla WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
10.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Scribe dla WordPress (do wersji 2.5 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w akcjach "al_scribe_content_data". Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki AI Scribe, co może wpłynąć na działanie witryny WordPress oraz jej bezpieczeństwo. Atakujący mogą wykorzystać tę lukę do manipulacji ustawieniami bez wiedzy administratora, co może skutkować dalszymi zagrożeniami lub utratą integralności danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki AI Scribe i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS