CVE-2024-13356: podatność CSRF w wtyczce DSGVO All in one for WP
Podatność CSRF w wtyczce DSGVO All in one for WP umożliwia usunięcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dsgvo all in one for wp
Co wiadomo
Wtyczka DSGVO All in one for WP dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.6 włącznie. Luka wynika z braku lub błędnej walidacji nonce w pliku user_remove_form.php, co umożliwia nieautoryzowanym atakującym usunięcie kont administratorów poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność pozwala atakującym na usunięcie kont administratorów bez ich wiedzy, co może prowadzić do utraty kontroli nad stroną internetową i potencjalnych dalszych ataków. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności i dostępności systemu, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki CSRF.