CVE-2024-13883: podatność WPUpper Share Buttons na Cross-Site Request Forgery

Wtyczka WPUpper Share Buttons do WordPressa ma lukę CSRF umożliwiającą wstrzyknięcie CSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13883CVSS 4.3Web

CVE-2024-13883: podatność WPUpper Share Buttons na Cross-Site Request Forgery

Wtyczka WPUpper Share Buttons do WordPressa ma lukę CSRF umożliwiającą wstrzyknięcie CSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
12.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpupper share buttons

Co wiadomo

Wtyczka WPUpper Share Buttons dla WordPressa do wersji 3.51 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'save_custom_css_request'. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie niestandardowego CSS poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność ta może prowadzić do modyfikacji wyglądu strony internetowej poprzez wstrzyknięcie własnego kodu CSS, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji interfejsem oraz możliwe dalsze ataki wykorzystujące tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPUpper Share Buttons u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS