CVE-2024-13753: podatność CSRF w wtyczce Ultimate Classified Listings dla WordPress
Wtyczka Ultimate Classified Listings dla WordPress ma podatność CSRF umożliwiającą zmianę e-maila i przejęcie konta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 16.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate classified listings
Co wiadomo
Wtyczka Ultimate Classified Listings dla WordPress do wersji 1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji update_profile. Pozwala to nieautoryzowanym atakującym na zmianę adresu e-mail ofiary poprzez spreparowane żądanie, co może prowadzić do przejęcia konta, jeśli użytkownik zostanie nakłoniony do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z wtyczki Ultimate Classified Listings, ponieważ umożliwia atakującym zmianę danych kont użytkowników bez ich zgody. Może to skutkować przejęciem konta, utratą kontroli nad profilem oraz potencjalnymi nadużyciami. W efekcie może dojść do naruszenia integralności danych i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki zabezpieczające.