CVE-2024-3474: Luka CSRF w wtyczce Wow Skype Buttons dla WordPress
Wtyczka Wow Skype Buttons przed 4.0.4 narażona na ataki CSRF, umożliwiające nieautoryzowane działania administratorów. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 27.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wow skype buttons
Co wiadomo
Wtyczka Wow Skype Buttons w wersjach przed 4.0.4 nie posiada odpowiednich zabezpieczeń CSRF w niektórych operacjach zbiorczych. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania niechcianych działań, takich jak usuwanie przycisków.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w tej wtyczce stwarza ryzyko nieautoryzowanych zmian w konfiguracji WordPressa, co może prowadzić do zakłóceń w działaniu strony lub utraty danych. Administratorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Wow Skype Buttons do wersji 4.0.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj dodatkowe mechanizmy zabezpieczające przed CSRF.