Luka CSRF w wtyczce MF Gig Calendar dla WordPress

Wtyczka MF Gig Calendar do WordPressa ma lukę CSRF pozwalającą na usuwanie wydarzeń. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
CVE-2024-3756CVSS 7.5CMS

Luka CSRF w wtyczce MF Gig Calendar dla WordPress

Wtyczka MF Gig Calendar do WordPressa ma lukę CSRF pozwalającą na usuwanie wydarzeń. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.

CVSS
7.5 HIGH
EPSS
24.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
mf gig calendar

Co wiadomo

Wtyczka MF Gig Calendar do WordPressa w wersji do 1.2.1 nie posiada odpowiednich zabezpieczeń CSRF w niektórych miejscach, co umożliwia zalogowanym użytkownikom z rolą Contributor i wyższą usuwanie dowolnych wydarzeń poprzez atak CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego usuwania danych wydarzeń przez uprawnionych użytkowników, co wpływa na integralność i dostępność informacji na stronie. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość manipulacji treścią bez wiedzy administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MF Gig Calendar u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi aktywności oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS