CVE-2024-1315: podatność CSRF w wtyczce Classified Listing dla WordPress
Wtyczka Classified Listing dla WordPress ma poważną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 37.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- classified listing
Co wiadomo
Wtyczka Classified Listing – Classified ads & Business Directory dla WordPress do wersji 3.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji rtcl_update_user_account. Atakujący może zmienić hasło i adres e-mail administratora, jeśli nakłoni go do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność pozwala na przejęcie konta administratora poprzez zablokowanie dostępu oryginalnemu użytkownikowi i uzyskanie pełnych uprawnień do witryny. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym zmiany zawartości strony, instalacji złośliwego oprogramowania lub utraty kontroli nad serwisem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków, monitorować logi pod kątem nietypowych zmian kont oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.