Luka CSRF w wtyczce ENL Newsletter WordPress (CVE-2024-3059)
Wtyczka ENL Newsletter do WordPressa ma lukę CSRF umożliwiającą usunięcie kampanii przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.7 MEDIUM
- EPSS
- 20.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enl-newsletter
Co wiadomo
Wtyczka ENL Newsletter do WordPressa w wersjach do 1.0.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do usunięcia wybranych kampanii.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce ENL Newsletter może prowadzić do nieautoryzowanego usuwania kampanii marketingowych przez atakujących, co wpływa na integralność i dostępność danych kampanii. Operatorzy stron z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko zakłócenia działań marketingowych i utraty danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ENL Newsletter u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu na ataki CSRF i rozważyć dodatkowe zabezpieczenia, takie jak tokeny CSRF.