CVE-2024-1976: podatność CSRF w wtyczce Marketing Optimizer dla WordPress

Wtyczka Marketing Optimizer do WordPress ma lukę CSRF umożliwiającą atakującemu zmianę ustawień i wstrzyknięcie złośliwego JS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1976CVSS 4.3Web

CVE-2024-1976: podatność CSRF w wtyczce Marketing Optimizer dla WordPress

Wtyczka Marketing Optimizer do WordPress ma lukę CSRF umożliwiającą atakującemu zmianę ustawień i wstrzyknięcie złośliwego JS. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
marketing optimizer

Co wiadomo

Wtyczka Marketing Optimizer dla WordPress do wersji 20200925 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w pliku admin/main-settings-page.php. Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwy kod JavaScript, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia kontroli nad funkcjami marketingowymi strony lub dalszych ataków na użytkowników. Operatorzy stron opartych na WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki, gdyż może to wpłynąć na integralność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Marketing Optimizer u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy edukować administratorów, aby nie klikali w podejrzane linki i stosowali dobre praktyki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS