CVE-2024-4529: luka CSRF w wtyczce Business Card dla WordPress
Wtyczka Business Card do WordPress ma lukę CSRF umożliwiającą nieautoryzowane usuwanie kategorii wizytówek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.0 MEDIUM
- EPSS
- 8.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- business card
Co wiadomo
Wtyczka Business Card dla WordPress w wersji do 1.0.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie na zalogowanych użytkownikach wykonania niechcianych działań, takich jak usuwanie kategorii wizytówek.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce Business Card może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co wpływa na integralność danych i może zakłócić działanie serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez ataki wymuszające działania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Business Card u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.