CVE-2024-2326: podatność Cross-Site Request Forgery w wtyczce Pretty Links dla WordPress

Wtyczka Pretty Links do WordPressa ma podatność CSRF umożliwiającą zmianę konfiguracji. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-2326CVSS 4.3CMS

CVE-2024-2326: podatność Cross-Site Request Forgery w wtyczce Pretty Links dla WordPress

Wtyczka Pretty Links do WordPressa ma podatność CSRF umożliwiającą zmianę konfiguracji. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
11.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
prettylinks

Co wiadomo

Wtyczka Pretty Links do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.6.3 włącznie. Brak poprawnej walidacji nonce podczas zapisywania ustawień umożliwia nieautoryzowanym atakującym zmianę konfiguracji wtyczki, w tym integracji ze Stripe, poprzez nakłonienie administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na funkcjonowanie systemu marketingowego i śledzenia linków. Atakujący mogą zmienić ustawienia integracji płatności, co stwarza ryzyko dla bezpieczeństwa transakcji i danych. Operatorzy IT powinni zwrócić uwagę na potencjalne manipulacje konfiguracją oraz możliwe skutki dla procesów biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pretty Links i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian konfiguracji oraz edukować użytkowników o ryzyku kliknięć w nieznane odnośniki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF poprzez stosowanie aktualizacji i dobrych praktyk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS