CVE-2024-3163: luka CSRF w wtyczce Easy Property Listings dla WordPress
Wtyczka Easy Property Listings przed 3.5.4 narażona na ataki CSRF przy masowym usuwaniu kontaktów. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy property listings
Co wiadomo
Wtyczka Easy Property Listings w wersjach przed 3.5.4 nie weryfikuje żądań CSRF podczas masowego usuwania kontaktów, co może pozwolić atakującemu na wymuszenie usunięcia danych przez zalogowanego administratora.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania kontaktów przez administratorów, co skutkuje utratą danych i potencjalnym zakłóceniem działania serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Easy Property Listings do wersji 3.5.4 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.