CVE-2024-13555: podatność CSRF w wtyczce 1 Click WordPress Migration

Wtyczka 1 Click WordPress Migration do 2.2 ma lukę CSRF umożliwiającą anulowanie backupów przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13555CVSS 5.3Web

CVE-2024-13555: podatność CSRF w wtyczce 1 Click WordPress Migration

Wtyczka 1 Click WordPress Migration do 2.2 ma lukę CSRF umożliwiającą anulowanie backupów przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
9.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
1 click migration

Co wiadomo

Wtyczka 1 Click WordPress Migration do wersji 2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji cancel_actions(). Atakujący może nakłonić administratora do anulowania uruchomionej kopii zapasowej poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom anulowanie procesu tworzenia kopii zapasowej WordPress, co może prowadzić do utraty danych lub zakłócenia procesów migracji. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko ingerencji w backupy i migracje, co może wpłynąć na ciągłość działania i bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki 1 Click WordPress Migration i ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS