CVE-2024-39680: podatność CSRF w wtyczce Cooked dla WordPress

Wtyczka Cooked dla WordPress ma podatność CSRF do wersji 1.7.15.4. Zalecana aktualizacja do wersji 1.8.0 w celu zabezpieczenia systemu.
CVE-2024-39680CVSS 5.4CMS

CVE-2024-39680: podatność CSRF w wtyczce Cooked dla WordPress

Wtyczka Cooked dla WordPress ma podatność CSRF do wersji 1.7.15.4. Zalecana aktualizacja do wersji 1.8.0 w celu zabezpieczenia systemu.

CVSS
5.4 MEDIUM
EPSS
25.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
cooked

Co wiadomo

Wtyczka Cooked dla WordPress do wersji 1.7.15.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w obsłudze AJAX. Atakujący może nakłonić użytkownika do wykonania niezamierzonej akcji w kontekście jego sesji.

Wpływ biznesowy

Podatność CSRF w wtyczce Cooked może prowadzić do nieautoryzowanych działań wykonywanych przez zalogowanych użytkowników, co może skutkować naruszeniem integralności danych lub niepożądanymi zmianami w systemie CMS. Operatorzy powinni rozważyć wpływ na bezpieczeństwo i integralność serwisu oraz priorytetowo podejść do aktualizacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Cooked do wersji 1.8.0 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne zasady minimalizacji ryzyka CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS