CVE-2024-1642: podatność CSRF w wtyczce MainWP Dashboard dla WordPress
Podatność CSRF w wtyczce MainWP Dashboard do WordPress umożliwia nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mainwp dashboard
Co wiadomo
Wtyczka MainWP Dashboard – WordPress Manager for Multiple Websites Maintenance jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.6.0.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'posting_bulk' umożliwia nieautoryzowanym atakującym usuwanie wybranych wpisów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Ta podatność może prowadzić do niezamierzonego usunięcia treści na zarządzanych stronach WordPress, co wpływa na integralność i dostępność danych. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych wpisów oraz możliwe zakłócenia w działaniu serwisów. Wykorzystanie tej luki wymaga interakcji administratora, co jednak nie eliminuje zagrożenia w środowiskach o dużym ruchu i wielu użytkownikach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MainWP Dashboard i jej instalację. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań związanych z usuwaniem wpisów. Dodatkowo warto edukować administratorów o ryzyku kliknięcia w nieznane linki i stosować mechanizmy zabezpieczające przed CSRF.