CVE-2024-1501: podatność CSRF w wtyczce WP Database Reset
Wtyczka WP Database Reset do wersji 3.22 ma podatność CSRF umożliwiającą nieautoryzowaną instalację wtyczki WP Reset. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.7 MEDIUM
- EPSS
- 18.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp database reset
Co wiadomo
Wtyczka WP Database Reset dla WordPressa do wersji 3.22 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji install_wpr(). Pozwala to nieautoryzowanym atakującym na instalację wtyczki WP Reset poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanej instalacji wtyczki WP Reset, co może skutkować niezamierzonym resetem bazy danych WordPressa. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty danych lub przerw w działaniu serwisu, zwłaszcza jeśli administrator zostanie zmanipulowany do wykonania akcji. Warto ocenić ekspozycję serwisu i podjąć działania zapobiegawcze.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Database Reset do wersji nienarażonej na tę podatność. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również przeglądać polityki bezpieczeństwa i stosować mechanizmy ochrony przed CSRF.