CVE-2024-2858: luka CSRF w wtyczce Simple Buttons Creator dla WordPress
Wtyczka Simple Buttons Creator do WordPress ma lukę CSRF umożliwiającą ataki wymuszające działania zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 9.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple buttons creator
Co wiadomo
Wtyczka Simple Buttons Creator do WordPress w wersji do 1.04 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników.
Wpływ biznesowy
Brak mechanizmów ochrony przed CSRF w wtyczce Simple Buttons Creator może prowadzić do nieautoryzowanych zmian lub działań wykonywanych w kontekście zalogowanego użytkownika, co zwiększa ryzyko naruszenia integralności strony. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość wykorzystania tej luki do przeprowadzenia ataków wymuszających niepożądane operacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Buttons Creator u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki zabezpieczające przed atakami CSRF, takie jak stosowanie tokenów CSRF i ograniczenie uprawnień użytkowników.