CVE-2024-4475: podatność CSRF w wtyczce WP Logs Book
Wtyczka WP Logs Book do WordPressa ma lukę CSRF umożliwiającą usunięcie logów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp logs book
Co wiadomo
Wtyczka WP Logs Book do WordPressa w wersjach do 1.0.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas czyszczenia logów. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do usunięcia logów bez jego wiedzy.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce WP Logs Book może prowadzić do nieautoryzowanego usuwania logów przez atakujących, co utrudnia wykrywanie incydentów i analizę bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty danych audytowych i zwiększoną trudność w monitorowaniu działań administracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Logs Book u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.