CVE-2024-1446: luka CSRF w wtyczce NextScripts Social Networks Auto-Poster

Wtyczka NextScripts Social Networks Auto-Poster do WordPress ma lukę CSRF umożliwiającą usunięcie postów. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-1446CVSS 5.4CMS

CVE-2024-1446: luka CSRF w wtyczce NextScripts Social Networks Auto-Poster

Wtyczka NextScripts Social Networks Auto-Poster do WordPress ma lukę CSRF umożliwiającą usunięcie postów. Zalecana szybka aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
7.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
social networks auto poster

Co wiadomo

Wtyczka NextScripts Social Networks Auto-Poster dla WordPress do wersji 4.4.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie nxssnap-reposter. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych postów lub stron.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom usuwanie treści na stronie WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim poziomem interakcji. Wykorzystanie podatności wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza ryzyka dla firm i organizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki NextScripts Social Networks Auto-Poster do najnowszej wersji dostępnej u dostawcy. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do strony nxssnap-reposter oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również edukować administratorów w zakresie rozpoznawania podejrzanych linków i zachowań w sieci.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS