CVE-2024-1755: podatność CSRF w wtyczce nps computy dla WordPress

Wtyczka nps computy do WordPress ma lukę CSRF (CVE-2024-1755) umożliwiającą ataki na zalogowanych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-1755CVSS 8.8CMS

CVE-2024-1755: podatność CSRF w wtyczce nps computy dla WordPress

Wtyczka nps computy do WordPress ma lukę CSRF (CVE-2024-1755) umożliwiającą ataki na zalogowanych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
29.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
nps computy

Co wiadomo

Wtyczka nps computy do WordPressa w wersjach do 2.7.5 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników. Luka ta ma wysoką ocenę ryzyka CVSS 8.8.

Wpływ biznesowy

Brak zabezpieczeń CSRF w popularnej wtyczce CMS może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w imieniu zalogowanych użytkowników, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki nps computy u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku ataków CSRF. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS