CVE-2024-3471: luka CSRF w wtyczce Button Generator dla WordPress
Wtyczka Button Generator przed wersją 3.0 ma lukę CSRF umożliwiającą usuwanie przycisków przez atakujących. Zalecana aktualizacja.
- CVSS
- 3.4 LOW
- EPSS
- 13.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- button generator
Co wiadomo
Wtyczka Button Generator dla WordPress w wersjach przed 3.0 nie posiada mechanizmu ochrony przed atakami CSRF podczas masowego usuwania przycisków. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia przycisków.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania elementów interfejsu w witrynie, co może zakłócić działanie serwisu lub wymagać przywracania danych. Choć ryzyko jest niskie, organizacje powinny zwrócić uwagę na potencjalne skutki dla integralności strony i doświadczenia użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zaktualizować wtyczkę Button Generator do wersji 3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, zaleca się ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących CSRF.