CVE-2024-1785: Luka CSRF w wtyczce Contests by Rewards Fuel dla WordPress
Podatność CSRF w wtyczce Contests by Rewards Fuel dla WordPress umożliwia nieautoryzowane zmiany i wstrzyknięcie JS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contests by Rewards Fuel dla WordPress do wersji 2.0.62 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji ajax_handler(). Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwy kod JavaScript, wykorzystując użytkownika z uprawnieniami edycji wpisów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności serwisu i potencjalnych ataków na użytkowników. Operatorzy stron WordPress powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z tej wtyczki i mają użytkowników z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contests by Rewards Fuel i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników z uprawnieniami edycji wpisów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.