CVE-2024-3238: Luka CSRF w wtyczce Superfly Responsive Menu dla WordPress
Wtyczka Superfly Responsive Menu do WordPress ma poważną lukę CSRF umożliwiającą usunięcie plików. Zalecana aktualizacja do wersji 5.0.30.
- CVSS
- 8.8 HIGH
- EPSS
- 33.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Superfly Responsive Menu dla WordPress do wersji 5.0.29 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji ajax_handle_delete_icons(). Pozwala to nieautoryzowanym atakującym na usunięcie plików, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność może prowadzić do usunięcia dowolnych plików przez atakujących bez uwierzytelnienia, co zagraża integralności i dostępności serwisu opartego na WordPress. Administratorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i ograniczonym nadzorem nad działaniami administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Superfly Responsive Menu do wersji co najmniej 5.0.30, gdzie wprowadzono pełną ochronę przed atakami CSRF i traversal. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali w podejrzane linki.