CVE-2024-3590: luka CSRF w wtyczce LetterPress dla WordPress

Luka CSRF w wtyczce LetterPress do WordPressa pozwala na nieautoryzowane działania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3590CVSS 6.1CMS

CVE-2024-3590: luka CSRF w wtyczce LetterPress dla WordPress

Luka CSRF w wtyczce LetterPress do WordPressa pozwala na nieautoryzowane działania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
14.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
letterpress

Co wiadomo

Wtyczka LetterPress do WordPressa w wersjach do 1.2.2 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie nieautoryzowanych działań przez zalogowanych użytkowników, takich jak usuwanie subskrybentów.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w wtyczce LetterPress może prowadzić do niezamierzonych zmian w konfiguracji lub danych, co zagraża integralności i dostępności usług opartych na WordPress. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do zarządzania subskrybentami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LetterPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie dodatkowych mechanizmów ochrony CSRF i przegląd polityk bezpieczeństwa aplikacji również zwiększy odporność na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS