CVE-2024-2857: Luka wtyczki Simple Buttons Creator umożliwiająca ataki CSRF i XSS

Luka wtyczki Simple Buttons Creator umożliwia ataki CSRF i XSS, zagrażając bezpieczeństwu WordPress. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2024-2857CVSS 6.1CMS

CVE-2024-2857: Luka wtyczki Simple Buttons Creator umożliwiająca ataki CSRF i XSS

Luka wtyczki Simple Buttons Creator umożliwia ataki CSRF i XSS, zagrażając bezpieczeństwu WordPress. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
6.1 MEDIUM
EPSS
14.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple buttons creator

Co wiadomo

Wtyczka Simple Buttons Creator do WordPressa w wersji do 1.04 nie wymaga autoryzacji ani ochrony CSRF przy funkcji dodawania przycisku, co pozwala nieautoryzowanym użytkownikom na jej wywołanie. Brak sanitizacji danych umożliwia także przeprowadzenie ataków typu Stored Cross-Site Scripting na zalogowanych administratorów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dodawania przycisków w witrynie oraz do ataków XSS, które mogą zagrozić kontom administratorów i integralności strony. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko przejęcia kontroli nad panelem administracyjnym oraz możliwe naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Buttons Creator oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji dodawania przycisków, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS