CVE-2024-13356: podatność CSRF w wtyczce DSGVO All in one for WP

Podatność CSRF w wtyczce DSGVO All in one for WP umożliwia usunięcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-13356CVSS 6.5Web

CVE-2024-13356: podatność CSRF w wtyczce DSGVO All in one for WP

Podatność CSRF w wtyczce DSGVO All in one for WP umożliwia usunięcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
6.5 MEDIUM
EPSS
13.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
dsgvo all in one for wp

Co wiadomo

Wtyczka DSGVO All in one for WP dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.6 włącznie. Luka wynika z braku lub błędnej walidacji nonce w pliku user_remove_form.php, co umożliwia nieautoryzowanym atakującym usunięcie kont administratorów poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność pozwala atakującym na usunięcie kont administratorów bez ich wiedzy, co może prowadzić do utraty kontroli nad stroną internetową i potencjalnych dalszych ataków. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności i dostępności systemu, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS