CVE-2024-13336: podatność CSRF w wtyczce Disable Auto Updates dla WordPress

Podatność CSRF w wtyczce Disable Auto Updates WordPress umożliwia wyłączenie automatycznych aktualizacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13336CVSS 4.3CMS

CVE-2024-13336: podatność CSRF w wtyczce Disable Auto Updates dla WordPress

Podatność CSRF w wtyczce Disable Auto Updates WordPress umożliwia wyłączenie automatycznych aktualizacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
disable auto updates

Co wiadomo

Wtyczka Disable Auto Updates dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'disable-auto-updates'. Pozwala to nieautoryzowanym atakującym na wyłączenie automatycznych aktualizacji poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Atakujący mogą zdalnie wyłączyć mechanizm automatycznych aktualizacji WordPressa, co zwiększa ryzyko pozostawienia systemu bez ważnych poprawek bezpieczeństwa. To może prowadzić do podatności na dalsze ataki i zagrożenia dla integralności oraz dostępności serwisu. Operatorzy powinni traktować tę lukę jako istotną dla bezpieczeństwa infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Disable Auto Updates u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Priorytetem jest szybkie załatanie luki lub wyłączenie wtyczki, jeśli aktualizacja nie jest dostępna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS