CVE-2024-4082: Luki CSRF w wtyczce Joli FAQ SEO dla WordPress
Wtyczka Joli FAQ SEO do WordPress ma lukę CSRF do wersji 1.3.2. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Joli FAQ SEO dla WordPress do wersji 1.3.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce przy zapisywaniu ustawień. Pozwala to nieautoryzowanym atakującym na zmianę konfiguracji wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w ustawieniach wtyczki, co może wpłynąć na funkcjonowanie strony i jej widoczność w wyszukiwarkach. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest kluczowa dla zarządzania FAQ i SEO.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Joli FAQ SEO u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.