CVE-2024-13852: podatność CSRF w wtyczce Option Editor dla WordPress
Wtyczka Option Editor 1.0 dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- option editor
Co wiadomo
Wtyczka Option Editor w wersji 1.0 dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji plugin_page(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę opcji witryny, w tym nadanie sobie uprawnień administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom uzyskanie dostępu administracyjnego do serwisu WordPress poprzez manipulację ustawieniami rejestracji użytkowników. Może to prowadzić do pełnego przejęcia kontroli nad stroną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Option Editor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.