CVE-2024-4086: Luki CSRF w wtyczce CM Tooltip Glossary dla WordPress

Wtyczka CM Tooltip Glossary do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4086CVSS 4.3Web

CVE-2024-4086: Luki CSRF w wtyczce CM Tooltip Glossary dla WordPress

Wtyczka CM Tooltip Glossary do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CM Tooltip Glossary dla WordPress do wersji 4.2.11 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce podczas zapisywania ustawień. Pozwala to nieautoryzowanym atakującym na zmianę lub resetowanie ustawień wtyczki, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania, co może skutkować niepożądanymi zmianami w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Tooltip Glossary i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS