CVE-2024-2125: Luka CSRF w wtyczce Envialosimple dla WordPress
Wtyczka Envialosimple do WordPress ma lukę CSRF umożliwiającą przesyłanie złośliwych plików. Aktualizuj do wersji 2.4, aby zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 33.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- envialosimple
Co wiadomo
Wtyczka Envialosimple do WordPressa do wersji 2.3 włącznie zawiera lukę Cross-Site Request Forgery (CSRF) w funkcji gallery_add, umożliwiającą nieautoryzowanym atakującym przesyłanie złośliwych plików poprzez podstępne żądania. Luka ta została częściowo załatana w wersji 2.4, jednak nadal istnieje ryzyko przesyłania dowolnych plików.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę CSRF do przesłania złośliwych plików na serwer, co może prowadzić do przejęcia kontroli nad witryną lub naruszenia integralności danych. Właściciele i administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Envialosimple do wersji 2.4 lub nowszej, która usuwa lukę CSRF. Ponadto warto przeprowadzić przegląd uprawnień użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji przesyłania plików i rozważyć dodatkowe zabezpieczenia, takie jak weryfikacja żądań i filtrowanie plików.