CVE-2024-2739: podatność CSRF w wtyczce Advanced Search dla WordPress
Wtyczka Advanced Search do WordPress ma lukę CSRF do wersji 1.1.6, umożliwiającą ataki wymuszające działania zalogowanych użytkowników.
- CVSS
- 8.7 HIGH
- EPSS
- 25.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced search
Co wiadomo
Wtyczka Advanced Search dla WordPress w wersjach do 1.1.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w imieniu zalogowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Search u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych zabezpieczeń CSRF na poziomie serwera.