CVE-2024-2858: luka CSRF w wtyczce Simple Buttons Creator dla WordPress

Wtyczka Simple Buttons Creator do WordPress ma lukę CSRF umożliwiającą ataki wymuszające działania zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2858CVSS 4.8CMS

CVE-2024-2858: luka CSRF w wtyczce Simple Buttons Creator dla WordPress

Wtyczka Simple Buttons Creator do WordPress ma lukę CSRF umożliwiającą ataki wymuszające działania zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
9.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple buttons creator

Co wiadomo

Wtyczka Simple Buttons Creator do WordPress w wersji do 1.04 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników.

Wpływ biznesowy

Brak mechanizmów ochrony przed CSRF w wtyczce Simple Buttons Creator może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w kontekście zalogowanego użytkownika, co zwiększa ryzyko naruszenia integralności strony. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość wykorzystania tej luki do przeprowadzenia ataków wymuszających niepożądane operacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Buttons Creator u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki zabezpieczające przed atakami CSRF, takie jak stosowanie tokenów CSRF i ograniczenie uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS