CVE-2024-5551: podatność CSRF w wtyczce WP STAGING Pro

Wtyczka WP STAGING Pro do WordPressa ma krytyczną lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5551CVSS 7.5Web

CVE-2024-5551: podatność CSRF w wtyczce WP STAGING Pro

Wtyczka WP STAGING Pro do WordPressa ma krytyczną lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
20.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp staging

Co wiadomo

Wtyczka WP STAGING Pro do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 5.6.0 włącznie. Brak poprawnej walidacji nonce w parametrze 'sub' umożliwia nieautoryzowanym atakującym włączenie lokalnych plików kończących się na '-settings.php' poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.

Wpływ biznesowy

Ta luka bezpieczeństwa może pozwolić atakującym na wykonanie nieautoryzowanych działań na stronie poprzez wykorzystanie zaufania administratora. Może to prowadzić do ujawnienia poufnych danych lub modyfikacji konfiguracji serwisu, co zagraża integralności i dostępności usług internetowych opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP STAGING Pro i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali na podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS