CVE-2024-1504: podatność CSRF w wtyczce SecuPress Free dla WordPress

Podatność CSRF w wtyczce SecuPress Free dla WordPress umożliwia blokowanie IP użytkowników. Sprawdź zalecenia i aktualizacje bezpieczeństwa.
CVE-2024-1504CVSS 4.3Web

CVE-2024-1504: podatność CSRF w wtyczce SecuPress Free dla WordPress

Podatność CSRF w wtyczce SecuPress Free dla WordPress umożliwia blokowanie IP użytkowników. Sprawdź zalecenia i aktualizacje bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
secupress

Co wiadomo

Wtyczka SecuPress Free dla WordPress do wersji 2.2.5.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji secupress_blackhole_ban_ip(). Atakujący może zablokować adres IP użytkownika, nakłaniając go do wykonania spreparowanego żądania, np. kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom blokowanie adresów IP użytkowników, co może prowadzić do zakłóceń w dostępie do serwisu i utrudnień w korzystaniu z usług. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SecuPress Free i jej instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS