CVE-2024-3471: luka CSRF w wtyczce Button Generator dla WordPress

Wtyczka Button Generator przed wersją 3.0 ma lukę CSRF umożliwiającą usuwanie przycisków przez atakujących. Zalecana aktualizacja.
CVE-2024-3471CVSS 3.4CMS

CVE-2024-3471: luka CSRF w wtyczce Button Generator dla WordPress

Wtyczka Button Generator przed wersją 3.0 ma lukę CSRF umożliwiającą usuwanie przycisków przez atakujących. Zalecana aktualizacja.

CVSS
3.4 LOW
EPSS
13.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
button generator

Co wiadomo

Wtyczka Button Generator dla WordPress w wersjach przed 3.0 nie posiada mechanizmu ochrony przed atakami CSRF podczas masowego usuwania przycisków. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia przycisków.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania elementów interfejsu w witrynie, co może zakłócić działanie serwisu lub wymagać przywracania danych. Choć ryzyko jest niskie, organizacje powinny zwrócić uwagę na potencjalne skutki dla integralności strony i doświadczenia użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zaktualizować wtyczkę Button Generator do wersji 3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, zaleca się ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS