CVE-2024-2969: podatność CSRF w wtyczce WP-Eggdrop dla WordPress
Wtyczka WP-Eggdrop do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-eggdrop
Co wiadomo
Wtyczka WP-Eggdrop dla WordPress do wersji 0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpegg_updateOptions(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki WP-Eggdrop, co może prowadzić do niezamierzonych zmian w działaniu strony WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i stabilność witryny, zwłaszcza jeśli atakujący wykorzysta ją do dalszych działań.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Eggdrop u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków.