CVE-2024-4088: luka w wtyczce Attire Blocks umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Attire Blocks umożliwia nieautoryzowaną zmianę ustawień i ataki CSRF. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- attire blocks
Co wiadomo
Wtyczka Gutenberg Blocks and Page Layouts – Attire Blocks dla WordPressa do wersji 1.9.2 ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną zmianę ustawień wtyczki. Brak weryfikacji uprawnień i zabezpieczenia nonce powoduje podatność na ataki CSRF.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki, co może prowadzić do niepożądanych zmian w funkcjonowaniu strony internetowej. Luka ta zwiększa ryzyko manipulacji ustawieniami bez wiedzy administratora, co może wpłynąć na stabilność i bezpieczeństwo witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attire Blocks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zmian konfiguracji. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF i przegląd uprawnień użytkowników.