CVE-2024-13336: podatność CSRF w wtyczce Disable Auto Updates dla WordPress
Podatność CSRF w wtyczce Disable Auto Updates WordPress umożliwia wyłączenie automatycznych aktualizacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- disable auto updates
Co wiadomo
Wtyczka Disable Auto Updates dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'disable-auto-updates'. Pozwala to nieautoryzowanym atakującym na wyłączenie automatycznych aktualizacji poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Atakujący mogą zdalnie wyłączyć mechanizm automatycznych aktualizacji WordPressa, co zwiększa ryzyko pozostawienia systemu bez ważnych poprawek bezpieczeństwa. To może prowadzić do podatności na dalsze ataki i zagrożenia dla integralności oraz dostępności serwisu. Operatorzy powinni traktować tę lukę jako istotną dla bezpieczeństwa infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Disable Auto Updates u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Priorytetem jest szybkie załatanie luki lub wyłączenie wtyczki, jeśli aktualizacja nie jest dostępna.