CVE-2024-13826: podatność CSRF w wtyczce Email Keep dla WordPress

Wtyczka Email Keep do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13826CVSS 5.4CMS

CVE-2024-13826: podatność CSRF w wtyczce Email Keep dla WordPress

Wtyczka Email Keep do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
4.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
email keep

Co wiadomo

Wtyczka Email Keep do WordPressa w wersjach do 1.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce Email Keep stwarza ryzyko nieautoryzowanych zmian w konfiguracji systemu zarządzania treścią. Może to prowadzić do niezamierzonych modyfikacji, które wpływają na działanie witryny lub bezpieczeństwo danych. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Keep u jej dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy wdrożyć mechanizmy ochrony przed CSRF oraz rozważyć audyt konfiguracji i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS