CVE-2024-1976: podatność CSRF w wtyczce Marketing Optimizer dla WordPress
Wtyczka Marketing Optimizer do WordPress ma lukę CSRF umożliwiającą atakującemu zmianę ustawień i wstrzyknięcie złośliwego JS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- marketing optimizer
Co wiadomo
Wtyczka Marketing Optimizer dla WordPress do wersji 20200925 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w pliku admin/main-settings-page.php. Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwy kod JavaScript, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia kontroli nad funkcjami marketingowymi strony lub dalszych ataków na użytkowników. Operatorzy stron opartych na WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki, gdyż może to wpłynąć na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Marketing Optimizer u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy edukować administratorów, aby nie klikali w podejrzane linki i stosowali dobre praktyki bezpieczeństwa.