CVE-2024-2959: podatność CSRF w wtyczce SVS Pricing Tables dla WordPress

Wtyczka SVS Pricing Tables dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany tabel cenowych. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.
CVE-2024-2959CVSS 4.3Web

CVE-2024-2959: podatność CSRF w wtyczce SVS Pricing Tables dla WordPress

Wtyczka SVS Pricing Tables dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany tabel cenowych. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
11.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
svs pricing tables

Co wiadomo

Wtyczka SVS Pricing Tables dla WordPress do wersji 1.0.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji savePricingTable(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na tworzenie i edytowanie tabel cenowych bez uwierzytelnienia.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane modyfikacje zawartości tabel cenowych na stronie, co może prowadzić do wprowadzenia błędnych informacji lub manipulacji ofertą. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty integralności danych oraz potencjalne naruszenie zaufania użytkowników. Należy zwrócić uwagę na możliwość wykorzystania tej luki do dalszych ataków na witrynę.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki SVS Pricing Tables i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie rozpoznawania prób phishingu i unikania klikania podejrzanych linków. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie możliwości wykonania nieautoryzowanych żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS