CVE-2024-3943: podatność CSRF w wtyczce WP To Do dla WordPress

Wtyczka WP To Do do WordPress ma podatność CSRF umożliwiającą nieautoryzowane dodawanie komentarzy. Sprawdź aktualizacje i zabezpiecz system.
CVE-2024-3943CVSS 4.3Web

CVE-2024-3943: podatność CSRF w wtyczce WP To Do dla WordPress

Wtyczka WP To Do do WordPress ma podatność CSRF umożliwiającą nieautoryzowane dodawanie komentarzy. Sprawdź aktualizacje i zabezpiecz system.

CVSS
4.3 MEDIUM
EPSS
13.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp to do

Co wiadomo

Wtyczka WP To Do dla WordPress w wersjach do 1.3.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wptodo_addcomment. Pozwala to nieautoryzowanym atakującym na dodawanie komentarzy do zadań, jeśli uda im się nakłonić administratora strony do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność CSRF w wtyczce WP To Do może prowadzić do nieautoryzowanego dodawania komentarzy do zadań, co może zakłócić zarządzanie zadaniami i wprowadzić niepożądane treści. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko manipulacji danymi i potencjalne obniżenie zaufania do systemu zarządzania zadaniami na stronie WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP To Do u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS