CVE-2024-13405: Luka CSRF w wtyczce Apptivo Business Site CRM dla WordPress

Wtyczka Apptivo Business Site CRM do WordPress ma lukę CSRF umożliwiającą blokowanie IP przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13405CVSS 4.3CMS

CVE-2024-13405: Luka CSRF w wtyczce Apptivo Business Site CRM dla WordPress

Wtyczka Apptivo Business Site CRM do WordPress ma lukę CSRF umożliwiającą blokowanie IP przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Apptivo Business Site CRM dla WordPress do wersji 5.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'awp_ip_deny'. Pozwala to nieautoryzowanym atakującym na zablokowanie adresów IP, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do niezamierzonych działań administracyjnych, takich jak blokowanie adresów IP, co może zakłócić dostęp do serwisu lub wpłynąć na jego funkcjonowanie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć i możliwe zakłócenia w działaniu systemu wynikające z tej luki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Apptivo Business Site CRM i ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję strony administracyjnej, monitorować logi pod kątem nietypowych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS