CVE-2024-1504: podatność CSRF w wtyczce SecuPress Free dla WordPress
Podatność CSRF w wtyczce SecuPress Free dla WordPress umożliwia blokowanie IP użytkowników. Sprawdź zalecenia i aktualizacje bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secupress
Co wiadomo
Wtyczka SecuPress Free dla WordPress do wersji 2.2.5.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji secupress_blackhole_ban_ip(). Atakujący może zablokować adres IP użytkownika, nakłaniając go do wykonania spreparowanego żądania, np. kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom blokowanie adresów IP użytkowników, co może prowadzić do zakłóceń w dostępie do serwisu i utrudnień w korzystaniu z usług. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SecuPress Free i jej instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.