Luka CSRF w wtyczce ENL Newsletter WordPress (CVE-2024-3059)

Wtyczka ENL Newsletter do WordPressa ma lukę CSRF umożliwiającą usunięcie kampanii przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3059CVSS 5.7CMS

Luka CSRF w wtyczce ENL Newsletter WordPress (CVE-2024-3059)

Wtyczka ENL Newsletter do WordPressa ma lukę CSRF umożliwiającą usunięcie kampanii przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.7 MEDIUM
EPSS
20.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
enl-newsletter

Co wiadomo

Wtyczka ENL Newsletter do WordPressa w wersjach do 1.0.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do usunięcia wybranych kampanii.

Wpływ biznesowy

Brak ochrony przed CSRF w wtyczce ENL Newsletter może prowadzić do nieautoryzowanego usuwania kampanii marketingowych przez atakujących, co wpływa na integralność i dostępność danych kampanii. Operatorzy stron z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko zakłócenia działań marketingowych i utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ENL Newsletter u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu na ataki CSRF i rozważyć dodatkowe zabezpieczenia, takie jak tokeny CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS