CVE-2024-12636: Wrażliwość CSRF w wtyczce WP Legal Pages dla WordPress
Wtyczka WP Legal Pages do WordPressa ma lukę CSRF umożliwiającą usunięcie popupów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Legal Pages do WordPressa (do wersji 3.2.6 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'create_popup_delete_process'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia popupów.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom usuwanie popupów na stronie poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do zakłócenia działania witryny i utraty ważnych elementów interfejsu, co wpływa na doświadczenie użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Legal Pages do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.