CVE-2024-13852: podatność CSRF w wtyczce Option Editor dla WordPress

Wtyczka Option Editor 1.0 dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13852CVSS 8.8Web

CVE-2024-13852: podatność CSRF w wtyczce Option Editor dla WordPress

Wtyczka Option Editor 1.0 dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
19.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
option editor

Co wiadomo

Wtyczka Option Editor w wersji 1.0 dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji plugin_page(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę opcji witryny, w tym nadanie sobie uprawnień administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom uzyskanie dostępu administracyjnego do serwisu WordPress poprzez manipulację ustawieniami rejestracji użytkowników. Może to prowadzić do pełnego przejęcia kontroli nad stroną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Option Editor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS