CVE-2024-3642: luka CSRF w wtyczce Newsletter Popup dla WordPress

Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3642CVSS 6.9CMS

CVE-2024-3642: luka CSRF w wtyczce Newsletter Popup dla WordPress

Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.9 MEDIUM
EPSS
16.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter popup

Co wiadomo

Wtyczka Newsletter Popup dla WordPress w wersjach do 1.2 nie posiada mechanizmu weryfikacji CSRF podczas usuwania subskrybenta, co może pozwolić atakującym na wymuszenie takiej akcji przez zalogowanych administratorów za pomocą ataku CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w funkcji usuwania subskrybentów może prowadzić do nieautoryzowanego usuwania danych przez administratorów, co wpływa na integralność i dostępność list mailingowych. Może to skutkować zakłóceniem komunikacji marketingowej i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku ataków CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS