CVE-2024-3941: podatność reCAPTCHA Jetpack wtyczce WordPress

Wtyczka reCAPTCHA Jetpack do WordPress ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3941CVSS 4.7CMS

CVE-2024-3941: podatność reCAPTCHA Jetpack wtyczce WordPress

Wtyczka reCAPTCHA Jetpack do WordPress ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
18.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
recaptcha jetpack

Co wiadomo

Wtyczka reCAPTCHA Jetpack dla WordPress do wersji 0.2.2 nie posiada weryfikacji CSRF w niektórych miejscach oraz brak jej sanitizacji i escapingu, co może pozwolić atakującym na dodanie trwałych ładunków XSS przez atak CSRF na konta administratorów.

Wpływ biznesowy

Podatność umożliwia atakującym wykorzystanie kont administratorów do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, szczególnie jeśli korzystają z wtyczki reCAPTCHA Jetpack.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki reCAPTCHA Jetpack u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań i rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetyzuj działania zabezpieczające na podstawie poziomu ryzyka i charakterystyki środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS