CVE-2024-1446: luka CSRF w wtyczce NextScripts Social Networks Auto-Poster
Wtyczka NextScripts Social Networks Auto-Poster do WordPress ma lukę CSRF umożliwiającą usunięcie postów. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 7.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social networks auto poster
Co wiadomo
Wtyczka NextScripts Social Networks Auto-Poster dla WordPress do wersji 4.4.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie nxssnap-reposter. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych postów lub stron.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom usuwanie treści na stronie WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim poziomem interakcji. Wykorzystanie podatności wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza ryzyka dla firm i organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki NextScripts Social Networks Auto-Poster do najnowszej wersji dostępnej u dostawcy. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do strony nxssnap-reposter oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również edukować administratorów w zakresie rozpoznawania podejrzanych linków i zachowań w sieci.