CVE-2024-3643: podatność CSRF w wtyczce Newsletter Popup dla WordPress
Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 27.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter popup
Co wiadomo
Wtyczka Newsletter Popup do WordPress w wersjach do 1.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania listy, co może pozwolić atakującym na wymuszenie takiej akcji przez zalogowanych administratorów.
Wpływ biznesowy
Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego usuwania list newsletterowych przez atakujących, co wpływa na integralność i dostępność danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Newsletter Popup u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania list, jeśli to możliwe.