CVE-2024-3941: podatność reCAPTCHA Jetpack wtyczce WordPress
Wtyczka reCAPTCHA Jetpack do WordPress ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 18.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- recaptcha jetpack
Co wiadomo
Wtyczka reCAPTCHA Jetpack dla WordPress do wersji 0.2.2 nie posiada weryfikacji CSRF w niektórych miejscach oraz brak jej sanitizacji i escapingu, co może pozwolić atakującym na dodanie trwałych ładunków XSS przez atak CSRF na konta administratorów.
Wpływ biznesowy
Podatność umożliwia atakującym wykorzystanie kont administratorów do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, szczególnie jeśli korzystają z wtyczki reCAPTCHA Jetpack.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki reCAPTCHA Jetpack u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań i rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetyzuj działania zabezpieczające na podstawie poziomu ryzyka i charakterystyki środowiska.