CVE-2024-3643: podatność CSRF w wtyczce Newsletter Popup dla WordPress

Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3643CVSS 8.8CMS

CVE-2024-3643: podatność CSRF w wtyczce Newsletter Popup dla WordPress

Wtyczka Newsletter Popup do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
27.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter popup

Co wiadomo

Wtyczka Newsletter Popup do WordPress w wersjach do 1.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania listy, co może pozwolić atakującym na wymuszenie takiej akcji przez zalogowanych administratorów.

Wpływ biznesowy

Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego usuwania list newsletterowych przez atakujących, co wpływa na integralność i dostępność danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Newsletter Popup u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania list, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS