CVE-2024-1360: podatność CSRF w motywie Colibri dla WordPress

Motyw Colibri WordPress do wersji 1.0.94 ma lukę CSRF umożliwiającą instalację wtyczek przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1360CVSS 4.3Web

CVE-2024-1360: podatność CSRF w motywie Colibri dla WordPress

Motyw Colibri WordPress do wersji 1.0.94 ma lukę CSRF umożliwiającą instalację wtyczek przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
colibri

Co wiadomo

Motyw Colibri dla WordPress w wersjach do 1.0.94 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji colibriwp_install_plugin(). Atakujący może nakłonić administratora do wykonania złośliwego działania, np. kliknięcia w link, co pozwala na instalację nieautoryzowanych wtyczek.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom instalację rekomendowanych wtyczek na stronie WordPress, co może prowadzić do obniżenia bezpieczeństwa witryny i potencjalnych dalszych ataków. Operatorzy stron korzystających z motywu Colibri powinni zwrócić uwagę na ryzyko niezamierzonych zmian w konfiguracji i instalacji oprogramowania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Colibri u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań instalacyjnych. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń oraz edukację administratorów w zakresie rozpoznawania prób phishingu i CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS