CVE-2024-13768: Wrażliwość CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF dla WordPress

Wtyczka CITS Support dla WordPress do wersji 4.2 ma lukę CSRF umożliwiającą usunięcie przypisań czcionek. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
CVE-2024-13768CVSS 4.3Web

CVE-2024-13768: Wrażliwość CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF dla WordPress

Wtyczka CITS Support dla WordPress do wersji 4.2 ma lukę CSRF umożliwiającą usunięcie przypisań czcionek. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
3.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CITS Support svg, webp Media i TTF, OTF File Upload, Use Custom Fonts dla WordPress do wersji 4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji cits_assign_fonts_tab(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji usunięcia przypisań czcionek.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom usunięcie przypisań czcionek na stronie WordPress, co może prowadzić do zakłóceń w wyświetlaniu treści i obniżenia jakości doświadczenia użytkownika. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i dostępem do panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS