CVE-2024-1315: podatność CSRF w wtyczce Classified Listing dla WordPress

Wtyczka Classified Listing dla WordPress ma poważną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-1315CVSS 8.8Web

CVE-2024-1315: podatność CSRF w wtyczce Classified Listing dla WordPress

Wtyczka Classified Listing dla WordPress ma poważną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.8 HIGH
EPSS
37.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
classified listing

Co wiadomo

Wtyczka Classified Listing – Classified ads & Business Directory dla WordPress do wersji 3.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji rtcl_update_user_account. Atakujący może zmienić hasło i adres e-mail administratora, jeśli nakłoni go do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność pozwala na przejęcie konta administratora poprzez zablokowanie dostępu oryginalnemu użytkownikowi i uzyskanie pełnych uprawnień do witryny. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym zmiany zawartości strony, instalacji złośliwego oprogramowania lub utraty kontroli nad serwisem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków, monitorować logi pod kątem nietypowych zmian kont oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS