CVE-2024-13523: luka MemorialDay wtyczki WordPress umożliwiająca CSRF
Wtyczka MemorialDay WordPress do wersji 1.0.4 ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 8.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- memorialday
Co wiadomo
Wtyczka MemorialDay dla WordPress w wersjach do 1.0.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym atakującym modyfikację konfiguracji wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do kompromitacji strony internetowej i utraty zaufania użytkowników. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MemorialDay u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w podejrzane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.