CVE-2024-2964: podatność CSRF w wtyczce Pocket News Generator dla WordPress
Wtyczka Pocket News Generator dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pocket news generator
Co wiadomo
Wtyczka Pocket News Generator dla WordPress w wersjach do 0.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji option_page(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji funkcjonalności serwisu WordPress. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla integralności i bezpieczeństwa strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pocket News Generator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz stosować dodatkowe mechanizmy ochrony przed CSRF.