CVE-2024-13933: Wysokie ryzyko CSRF w motywie FoodBakery WordPress
Wysokie ryzyko CSRF w motywie FoodBakery WordPress do wersji 4.7 umożliwia nieautoryzowane zmiany i usuwanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 10.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw FoodBakery | Delivery Restaurant Directory dla WordPress do wersji 4.7 włącznie jest podatny na ataki Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w kluczowych funkcjach. Atakujący mogą zmusić administratora do wykonania nieautoryzowanych działań, takich jak usuwanie plików, zmiana opcji motywu czy zarządzanie widgetami.
Wpływ biznesowy
Podatność CSRF o wysokim poziomie ryzyka umożliwia zdalnym, nieautoryzowanym osobom wykonanie krytycznych operacji na stronie WordPress, co może prowadzić do utraty danych, zmiany konfiguracji motywu oraz zakłócenia działania witryny. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu FoodBakery u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz minimalizować ekspozycję panelu administracyjnego. Przegląd i weryfikacja konfiguracji zabezpieczeń nonce w motywie jest również wskazana.