CVE-2024-13749: podatność Cross-Site Request Forgery w wtyczce StaffList dla WordPress
Wtyczka StaffList do WordPressa ma podatność CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stafflist
Co wiadomo
Wtyczka StaffList do WordPressa w wersjach do 3.2.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'stafflist'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjami strony lub eskalacji uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa i potencjalne szkody wizerunkowe oraz operacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki StaffList u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony 'stafflist' tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób phishingu i unikania klikania podejrzanych linków.