CVE-2024-3642: luka CSRF w wtyczce Newsletter Popup dla WordPress
Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.9 MEDIUM
- EPSS
- 16.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter popup
Co wiadomo
Wtyczka Newsletter Popup dla WordPress w wersjach do 1.2 nie posiada mechanizmu weryfikacji CSRF podczas usuwania subskrybenta, co może pozwolić atakującym na wymuszenie takiej akcji przez zalogowanych administratorów za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w funkcji usuwania subskrybentów może prowadzić do nieautoryzowanego usuwania danych przez administratorów, co wpływa na integralność i dostępność list mailingowych. Może to skutkować zakłóceniem komunikacji marketingowej i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku ataków CSRF.