CVE-2024-3474: Luka CSRF w wtyczce Wow Skype Buttons dla WordPress

Wtyczka Wow Skype Buttons przed 4.0.4 narażona na ataki CSRF, umożliwiające nieautoryzowane działania administratorów. Zalecana aktualizacja.
CVE-2024-3474CVSS 8.8CMS

CVE-2024-3474: Luka CSRF w wtyczce Wow Skype Buttons dla WordPress

Wtyczka Wow Skype Buttons przed 4.0.4 narażona na ataki CSRF, umożliwiające nieautoryzowane działania administratorów. Zalecana aktualizacja.

CVSS
8.8 HIGH
EPSS
27.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
wow skype buttons

Co wiadomo

Wtyczka Wow Skype Buttons w wersjach przed 4.0.4 nie posiada odpowiednich zabezpieczeń CSRF w niektórych operacjach zbiorczych. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania niechcianych działań, takich jak usuwanie przycisków.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w tej wtyczce stwarza ryzyko nieautoryzowanych zmian w konfiguracji WordPressa, co może prowadzić do zakłóceń w działaniu strony lub utraty danych. Administratorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Wow Skype Buttons do wersji 4.0.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS