CVE-2024-3406: Luka CSRF w wtyczce WP Prayer dla WordPress
Wtyczka WP Prayer do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień e-mail przez atakujących. Zalecane szybkie aktualizacje i zabezpieczenia.
- CVSS
- 8.8 HIGH
- EPSS
- 27.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp prayer
Co wiadomo
Wtyczka WP Prayer do WordPressa w wersjach do 2.0.9 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień e-mail. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia e-mail zalogowanego administratora poprzez atak CSRF.
Wpływ biznesowy
Brak ochrony CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w konfiguracji e-mail, co zagraża integralności i bezpieczeństwu witryny. Administratorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Prayer i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian oraz stosować dodatkowe zabezpieczenia przeciw CSRF. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.