CVE-2024-4529: luka CSRF w wtyczce Business Card dla WordPress

Wtyczka Business Card do WordPress ma lukę CSRF umożliwiającą nieautoryzowane usuwanie kategorii wizytówek. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4529CVSS 5.0CMS

CVE-2024-4529: luka CSRF w wtyczce Business Card dla WordPress

Wtyczka Business Card do WordPress ma lukę CSRF umożliwiającą nieautoryzowane usuwanie kategorii wizytówek. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.0 MEDIUM
EPSS
8.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
business card

Co wiadomo

Wtyczka Business Card dla WordPress w wersji do 1.0.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wymuszenie na zalogowanych użytkownikach wykonania niechcianych działań, takich jak usuwanie kategorii wizytówek.

Wpływ biznesowy

Brak ochrony przed CSRF w wtyczce Business Card może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co wpływa na integralność danych i może zakłócić działanie serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez ataki wymuszające działania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Business Card u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS