CVE-2024-2405: luka CSRF w wtyczce Float Menu dla WordPress
Wtyczka Float Menu WordPress przed 6.0.1 umożliwia atak CSRF prowadzący do usunięcia menu. Zalecana aktualizacja do wersji 6.0.1.
- CVSS
- 4.5 MEDIUM
- EPSS
- 20.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- float menu
Co wiadomo
Wtyczka Float Menu dla WordPress w wersjach przed 6.0.1 nie posiada mechanizmu weryfikacji CSRF w funkcji masowych akcji, co umożliwia atakującym usunięcie dowolnego menu przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usunięcia menu w witrynie WordPress, co może zakłócić działanie strony i wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub gdy dostęp do panelu jest szeroko udostępniony.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Float Menu do wersji 6.0.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.