CVE-2024-12636: Wrażliwość CSRF w wtyczce WP Legal Pages dla WordPress

Wtyczka WP Legal Pages do WordPressa ma lukę CSRF umożliwiającą usunięcie popupów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-12636CVSS 4.3CMS

CVE-2024-12636: Wrażliwość CSRF w wtyczce WP Legal Pages dla WordPress

Wtyczka WP Legal Pages do WordPressa ma lukę CSRF umożliwiającą usunięcie popupów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Legal Pages do WordPressa (do wersji 3.2.6 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'create_popup_delete_process'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia popupów.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom usuwanie popupów na stronie poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do zakłócenia działania witryny i utraty ważnych elementów interfejsu, co wpływa na doświadczenie użytkowników i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Legal Pages do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS