CVE-2024-5030: Luka CSRF w wtyczce CM Table Of Contents dla WordPress

Wtyczka CM Table Of Contents przed 1.2.3 narażona na atak CSRF, umożliwiający reset ustawień przez administratora. Zalecana aktualizacja.
CVE-2024-5030CVSS 3.8CMS

CVE-2024-5030: Luka CSRF w wtyczce CM Table Of Contents dla WordPress

Wtyczka CM Table Of Contents przed 1.2.3 narażona na atak CSRF, umożliwiający reset ustawień przez administratora. Zalecana aktualizacja.

CVSS
3.8 LOW
EPSS
9.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm table of contents

Co wiadomo

Wtyczka CM Table Of Contents dla WordPress w wersjach przed 1.2.3 nie posiada mechanizmu ochrony CSRF podczas resetowania ustawień. Atakujący może zmusić zalogowanego administratora do wykonania takiej akcji poprzez atak CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce może prowadzić do nieautoryzowanego resetowania ustawień przez administratora, co może skutkować zakłóceniem działania witryny lub utratą konfiguracji. Choć ryzyko jest niskie, organizacje powinny zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CM Table Of Contents do wersji 1.2.3 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Regularne przeglądy i testy bezpieczeństwa wtyczek WordPress są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS