CVE-2024-13647: podatność CSRF w wtyczce SakolaWP dla WordPress

Wtyczka SakolaWP do WordPress ma podatność CSRF umożliwiającą nieautoryzowaną zmianę ustawień egzaminów. Zalecane jest szybkie zastosowanie aktualizacji.
CVE-2024-13647CVSS 4.3CMS

CVE-2024-13647: podatność CSRF w wtyczce SakolaWP dla WordPress

Wtyczka SakolaWP do WordPress ma podatność CSRF umożliwiającą nieautoryzowaną zmianę ustawień egzaminów. Zalecane jest szybkie zastosowanie aktualizacji.

CVSS
4.3 MEDIUM
EPSS
6.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
sakolawp

Co wiadomo

Wtyczka School Management System – SakolaWP dla WordPress do wersji 1.0.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce dla akcji 'save_exam_setting' i 'delete_exam_setting'. Atakujący może nakłonić administratora do wykonania nieautoryzowanych zmian ustawień egzaminów poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom aktualizację ustawień egzaminów bez wiedzy administratora, co może prowadzić do zakłócenia działania systemu zarządzania szkołą i potencjalnych problemów organizacyjnych. W środowiskach edukacyjnych korzystających z tej wtyczki istnieje ryzyko manipulacji danymi egzaminacyjnymi, co może wpłynąć na wiarygodność i integralność procesów edukacyjnych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki SakolaWP u dostawcy i zastosować najnowszą wersję, która eliminuje podatność. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS