CVE-2024-5596: Luka CSRF w wtyczce ARMember Premium dla WordPress
Wtyczka ARMember Premium do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 6.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ARMember Premium dla WordPress w wersjach do 6.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej implementacji walidacji nonce w kilku funkcjach. Atakujący bez uwierzytelnienia mogą modyfikować lub usuwać metadane użytkowników oraz opcje wtyczki, co może prowadzić do ograniczonego eskalowania uprawnień.
Wpływ biznesowy
Podatność może umożliwić nieautoryzowanym osobom zmianę ustawień wtyczki i danych użytkowników, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Może to skutkować niepożądanymi zmianami w konfiguracji oraz potencjalnym dostępem do funkcji z wyższymi uprawnieniami, wpływając na stabilność i zaufanie do systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARMember Premium i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu usunięcia podatności.