CVE-2024-13768: Wrażliwość CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF dla WordPress
Wtyczka CITS Support dla WordPress do wersji 4.2 ma lukę CSRF umożliwiającą usunięcie przypisań czcionek. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CITS Support svg, webp Media i TTF, OTF File Upload, Use Custom Fonts dla WordPress do wersji 4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji cits_assign_fonts_tab(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji usunięcia przypisań czcionek.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom usunięcie przypisań czcionek na stronie WordPress, co może prowadzić do zakłóceń w wyświetlaniu treści i obniżenia jakości doświadczenia użytkownika. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i dostępem do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków.