CVE-2024-4082: Luki CSRF w wtyczce Joli FAQ SEO dla WordPress

Wtyczka Joli FAQ SEO do WordPress ma lukę CSRF do wersji 1.3.2. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu administratorów.
CVE-2024-4082CVSS 4.3CMS

CVE-2024-4082: Luki CSRF w wtyczce Joli FAQ SEO dla WordPress

Wtyczka Joli FAQ SEO do WordPress ma lukę CSRF do wersji 1.3.2. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu administratorów.

CVSS
4.3 MEDIUM
EPSS
12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Joli FAQ SEO dla WordPress do wersji 1.3.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce przy zapisywaniu ustawień. Pozwala to nieautoryzowanym atakującym na zmianę konfiguracji wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian w ustawieniach wtyczki, co może wpłynąć na funkcjonowanie strony i jej widoczność w wyszukiwarkach. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest kluczowa dla zarządzania FAQ i SEO.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Joli FAQ SEO u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS