CVE-2024-2739: podatność CSRF w wtyczce Advanced Search dla WordPress

Wtyczka Advanced Search do WordPress ma lukę CSRF do wersji 1.1.6, umożliwiającą ataki wymuszające działania zalogowanych użytkowników.
CVE-2024-2739CVSS 8.7CMS

CVE-2024-2739: podatność CSRF w wtyczce Advanced Search dla WordPress

Wtyczka Advanced Search do WordPress ma lukę CSRF do wersji 1.1.6, umożliwiającą ataki wymuszające działania zalogowanych użytkowników.

CVSS
8.7 HIGH
EPSS
25.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced search

Co wiadomo

Wtyczka Advanced Search dla WordPress w wersjach do 1.1.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w imieniu zalogowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Search u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych zabezpieczeń CSRF na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS