CVE-2024-2969: podatność CSRF w wtyczce WP-Eggdrop dla WordPress

Wtyczka WP-Eggdrop do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2969CVSS 5.4Web

CVE-2024-2969: podatność CSRF w wtyczce WP-Eggdrop dla WordPress

Wtyczka WP-Eggdrop do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
8.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-eggdrop

Co wiadomo

Wtyczka WP-Eggdrop dla WordPress do wersji 0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpegg_updateOptions(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki WP-Eggdrop, co może prowadzić do niezamierzonych zmian w działaniu strony WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i stabilność witryny, zwłaszcza jeśli atakujący wykorzysta ją do dalszych działań.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Eggdrop u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS