CVE-2024-5551: podatność CSRF w wtyczce WP STAGING Pro
Wtyczka WP STAGING Pro do WordPressa ma krytyczną lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 20.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp staging
Co wiadomo
Wtyczka WP STAGING Pro do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 5.6.0 włącznie. Brak poprawnej walidacji nonce w parametrze 'sub' umożliwia nieautoryzowanym atakującym włączenie lokalnych plików kończących się na '-settings.php' poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.
Wpływ biznesowy
Ta luka bezpieczeństwa może pozwolić atakującym na wykonanie nieautoryzowanych działań na stronie poprzez wykorzystanie zaufania administratora. Może to prowadzić do ujawnienia poufnych danych lub modyfikacji konfiguracji serwisu, co zagraża integralności i dostępności usług internetowych opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP STAGING Pro i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali na podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.