CVE-2024-13749: podatność Cross-Site Request Forgery w wtyczce StaffList dla WordPress

Wtyczka StaffList do WordPressa ma podatność CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13749CVSS 6.1CMS

CVE-2024-13749: podatność Cross-Site Request Forgery w wtyczce StaffList dla WordPress

Wtyczka StaffList do WordPressa ma podatność CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
17.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
stafflist

Co wiadomo

Wtyczka StaffList do WordPressa w wersjach do 3.2.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'stafflist'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjami strony lub eskalacji uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa i potencjalne szkody wizerunkowe oraz operacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki StaffList u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony 'stafflist' tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób phishingu i unikania klikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS