CVE-2024-4480: podatność CSRF w wtyczce WP Prayer II dla WordPress

Wtyczka WP Prayer II do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień e-mail przez atakujących. Zalecana aktualizacja i monitorowanie.
CVE-2024-4480CVSS 6.1CMS

CVE-2024-4480: podatność CSRF w wtyczce WP Prayer II dla WordPress

Wtyczka WP Prayer II do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień e-mail przez atakujących. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
9.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
prayer

Co wiadomo

Wtyczka WP Prayer II do WordPressa w wersjach do 2.4.7 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień e-mail. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia e-mail zalogowanego administratora bez jego wiedzy.

Wpływ biznesowy

Brak zabezpieczenia CSRF w wtyczce WP Prayer II może umożliwić atakującym nieautoryzowaną zmianę krytycznych ustawień e-mail, co może prowadzić do przechwycenia powiadomień lub eskalacji uprawnień. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty kontroli nad komunikacją systemową.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Prayer II i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych zmian oraz stosowanie dodatkowych mechanizmów ochrony przed CSRF. Regularne przeglądy i ocena ryzyka są kluczowe dla minimalizacji zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS