CVE-2024-4480: podatność CSRF w wtyczce WP Prayer II dla WordPress
Wtyczka WP Prayer II do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień e-mail przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- prayer
Co wiadomo
Wtyczka WP Prayer II do WordPressa w wersjach do 2.4.7 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień e-mail. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia e-mail zalogowanego administratora bez jego wiedzy.
Wpływ biznesowy
Brak zabezpieczenia CSRF w wtyczce WP Prayer II może umożliwić atakującym nieautoryzowaną zmianę krytycznych ustawień e-mail, co może prowadzić do przechwycenia powiadomień lub eskalacji uprawnień. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych naruszeń bezpieczeństwa i utraty kontroli nad komunikacją systemową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Prayer II i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych zmian oraz stosowanie dodatkowych mechanizmów ochrony przed CSRF. Regularne przeglądy i ocena ryzyka są kluczowe dla minimalizacji zagrożeń.