CVE-2024-5028: luka CSRF w wtyczce CM Search and Replace dla WordPress

Wtyczka CM Search and Replace przed 1.3.9 narażona na ataki CSRF, co może prowadzić do nieautoryzowanych działań na stronach WordPress.
CVE-2024-5028CVSS 6.5CMS

CVE-2024-5028: luka CSRF w wtyczce CM Search and Replace dla WordPress

Wtyczka CM Search and Replace przed 1.3.9 narażona na ataki CSRF, co może prowadzić do nieautoryzowanych działań na stronach WordPress.

CVSS
6.5 MEDIUM
EPSS
13.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm search and replace

Co wiadomo

Wtyczka CM Search and Replace dla WordPress w wersjach przed 1.3.9 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach. Może to pozwolić atakującym na wymuszenie na zalogowanych użytkownikach wykonania niepożądanych działań.

Wpływ biznesowy

Brak ochrony przed CSRF w tej wtyczce stwarza ryzyko, że atakujący mogą wykorzystać sesje zalogowanych użytkowników do wykonania nieautoryzowanych operacji, co może prowadzić do niezamierzonych zmian w treści lub konfiguracji strony. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych incydentów bezpieczeństwa i utraty integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CM Search and Replace do wersji 1.3.9 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto stosować mechanizmy ochrony przed CSRF oraz edukować użytkowników o ryzyku ataków tego typu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS