CVE-2024-13933: Wysokie ryzyko CSRF w motywie FoodBakery WordPress

Wysokie ryzyko CSRF w motywie FoodBakery WordPress do wersji 4.7 umożliwia nieautoryzowane zmiany i usuwanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13933CVSS 8.8CMS

CVE-2024-13933: Wysokie ryzyko CSRF w motywie FoodBakery WordPress

Wysokie ryzyko CSRF w motywie FoodBakery WordPress do wersji 4.7 umożliwia nieautoryzowane zmiany i usuwanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
10.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw FoodBakery | Delivery Restaurant Directory dla WordPress do wersji 4.7 włącznie jest podatny na ataki Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w kluczowych funkcjach. Atakujący mogą zmusić administratora do wykonania nieautoryzowanych działań, takich jak usuwanie plików, zmiana opcji motywu czy zarządzanie widgetami.

Wpływ biznesowy

Podatność CSRF o wysokim poziomie ryzyka umożliwia zdalnym, nieautoryzowanym osobom wykonanie krytycznych operacji na stronie WordPress, co może prowadzić do utraty danych, zmiany konfiguracji motywu oraz zakłócenia działania witryny. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu FoodBakery u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz minimalizować ekspozycję panelu administracyjnego. Przegląd i weryfikacja konfiguracji zabezpieczeń nonce w motywie jest również wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS