CVE-2024-2405: luka CSRF w wtyczce Float Menu dla WordPress

Wtyczka Float Menu WordPress przed 6.0.1 umożliwia atak CSRF prowadzący do usunięcia menu. Zalecana aktualizacja do wersji 6.0.1.
CVE-2024-2405CVSS 4.5CMS

CVE-2024-2405: luka CSRF w wtyczce Float Menu dla WordPress

Wtyczka Float Menu WordPress przed 6.0.1 umożliwia atak CSRF prowadzący do usunięcia menu. Zalecana aktualizacja do wersji 6.0.1.

CVSS
4.5 MEDIUM
EPSS
20.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
float menu

Co wiadomo

Wtyczka Float Menu dla WordPress w wersjach przed 6.0.1 nie posiada mechanizmu weryfikacji CSRF w funkcji masowych akcji, co umożliwia atakującym usunięcie dowolnego menu przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usunięcia menu w witrynie WordPress, co może zakłócić działanie strony i wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub gdy dostęp do panelu jest szeroko udostępniony.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Float Menu do wersji 6.0.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS