CVE-2024-1785: Luka CSRF w wtyczce Contests by Rewards Fuel dla WordPress

Podatność CSRF w wtyczce Contests by Rewards Fuel dla WordPress umożliwia nieautoryzowane zmiany i wstrzyknięcie JS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1785CVSS 5.4CMS

CVE-2024-1785: Luka CSRF w wtyczce Contests by Rewards Fuel dla WordPress

Podatność CSRF w wtyczce Contests by Rewards Fuel dla WordPress umożliwia nieautoryzowane zmiany i wstrzyknięcie JS. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contests by Rewards Fuel dla WordPress do wersji 2.0.62 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji ajax_handler(). Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwy kod JavaScript, wykorzystując użytkownika z uprawnieniami edycji wpisów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności serwisu i potencjalnych ataków na użytkowników. Operatorzy stron WordPress powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z tej wtyczki i mają użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contests by Rewards Fuel i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników z uprawnieniami edycji wpisów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS