CVE-2024-2964: podatność CSRF w wtyczce Pocket News Generator dla WordPress

Wtyczka Pocket News Generator dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2964CVSS 5.4Web

CVE-2024-2964: podatność CSRF w wtyczce Pocket News Generator dla WordPress

Wtyczka Pocket News Generator dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
8.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
pocket news generator

Co wiadomo

Wtyczka Pocket News Generator dla WordPress w wersjach do 0.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji option_page(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji funkcjonalności serwisu WordPress. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla integralności i bezpieczeństwa strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pocket News Generator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz stosować dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS