CVE-2024-3163: luka CSRF w wtyczce Easy Property Listings dla WordPress

Wtyczka Easy Property Listings przed 3.5.4 narażona na ataki CSRF przy masowym usuwaniu kontaktów. Zalecana aktualizacja do najnowszej wersji.
CVE-2024-3163CVSS 4.3CMS

CVE-2024-3163: luka CSRF w wtyczce Easy Property Listings dla WordPress

Wtyczka Easy Property Listings przed 3.5.4 narażona na ataki CSRF przy masowym usuwaniu kontaktów. Zalecana aktualizacja do najnowszej wersji.

CVSS
4.3 MEDIUM
EPSS
11.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy property listings

Co wiadomo

Wtyczka Easy Property Listings w wersjach przed 3.5.4 nie weryfikuje żądań CSRF podczas masowego usuwania kontaktów, co może pozwolić atakującemu na wymuszenie usunięcia danych przez zalogowanego administratora.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania kontaktów przez administratorów, co skutkuje utratą danych i potencjalnym zakłóceniem działania serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Easy Property Listings do wersji 3.5.4 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS