Luka CSRF w wtyczce wp-greet dla WordPress do wersji 6.2

Wtyczka wp-greet WordPress do 6.2 ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2024-13444CVSS 6.1Web

Luka CSRF w wtyczce wp-greet dla WordPress do wersji 6.2

Wtyczka wp-greet WordPress do 6.2 ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
6.1 MEDIUM
EPSS
9.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wp-greet dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 6.2 włącznie. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym zmianę ustawień i wstrzyknięcie złośliwych skryptów poprzez podstępne żądania, jeśli administrator zostanie nakłoniony do kliknięcia w link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji witryny oraz wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu strony internetowej. Operatorzy IT powinni być świadomi ryzyka manipulacji ustawieniami przez atakujących, co może skutkować naruszeniem danych lub utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp-greet u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali nieznanych linków. Priorytetem jest szybka weryfikacja i zastosowanie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS