CVE-2024-2857: Luka wtyczki Simple Buttons Creator umożliwiająca ataki CSRF i XSS
Luka wtyczki Simple Buttons Creator umożliwia ataki CSRF i XSS, zagrażając bezpieczeństwu WordPress. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 14.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple buttons creator
Co wiadomo
Wtyczka Simple Buttons Creator do WordPressa w wersji do 1.04 nie wymaga autoryzacji ani ochrony CSRF przy funkcji dodawania przycisku, co pozwala nieautoryzowanym użytkownikom na jej wywołanie. Brak sanitizacji danych umożliwia także przeprowadzenie ataków typu Stored Cross-Site Scripting na zalogowanych administratorów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dodawania przycisków w witrynie oraz do ataków XSS, które mogą zagrozić kontom administratorów i integralności strony. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko przejęcia kontroli nad panelem administracyjnym oraz możliwe naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Buttons Creator oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji dodawania przycisków, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.