CVE-2024-1360: podatność CSRF w motywie Colibri dla WordPress
Motyw Colibri WordPress do wersji 1.0.94 ma lukę CSRF umożliwiającą instalację wtyczek przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colibri
Co wiadomo
Motyw Colibri dla WordPress w wersjach do 1.0.94 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji colibriwp_install_plugin(). Atakujący może nakłonić administratora do wykonania złośliwego działania, np. kliknięcia w link, co pozwala na instalację nieautoryzowanych wtyczek.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom instalację rekomendowanych wtyczek na stronie WordPress, co może prowadzić do obniżenia bezpieczeństwa witryny i potencjalnych dalszych ataków. Operatorzy stron korzystających z motywu Colibri powinni zwrócić uwagę na ryzyko niezamierzonych zmian w konfiguracji i instalacji oprogramowania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Colibri u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań instalacyjnych. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń oraz edukację administratorów w zakresie rozpoznawania prób phishingu i CSRF.