CVE-2024-4086: Luki CSRF w wtyczce CM Tooltip Glossary dla WordPress
Wtyczka CM Tooltip Glossary do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CM Tooltip Glossary dla WordPress do wersji 4.2.11 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce podczas zapisywania ustawień. Pozwala to nieautoryzowanym atakującym na zmianę lub resetowanie ustawień wtyczki, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania, co może skutkować niepożądanymi zmianami w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Tooltip Glossary i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.