CVE-2024-4969: podatność CSRF w wtyczce Widget Bundle dla WordPress
Podatność CSRF w wtyczce Widget Bundle do WordPress pozwala na zdalne włączanie/wyłączanie widgetów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- widget bundle
Co wiadomo
Wtyczka Widget Bundle do WordPressa w wersjach do 2.0.0 nie posiada mechanizmów ochrony przed atakami CSRF podczas logowania widgetów. Może to pozwolić atakującym na zdalne włączanie lub wyłączanie widgetów przez zalogowanego administratora.
Wpływ biznesowy
Brak zabezpieczeń CSRF w wtyczce Widget Bundle może prowadzić do nieautoryzowanych zmian konfiguracji widgetów na stronach WordPress, co może wpływać na funkcjonalność i wygląd serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji interfejsem i możliwe zakłócenia działania witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Widget Bundle u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu WordPress, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych zabezpieczeń przeciwko atakom CSRF.