CVE-2024-3965: podatność CSRF w wtyczce Pray For Me dla WordPress
Podatność CSRF w wtyczce Pray For Me do WordPress umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pray for me
Co wiadomo
Wtyczka Pray For Me do WordPressa w wersjach do 1.0.4 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia wtyczki, jeśli administrator jest zalogowany.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce Pray For Me może prowadzić do nieautoryzowanych zmian konfiguracji przez atakujących, co może wpłynąć na bezpieczeństwo i stabilność serwisu opartego na WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla integralności strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pray For Me u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki minimalizujące ryzyko CSRF, takie jak stosowanie tokenów CSRF i ograniczenie sesji administracyjnych.