CVE-2024-5596: Luka CSRF w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5596CVSS 6.3CMS

CVE-2024-5596: Luka CSRF w wtyczce ARMember Premium dla WordPress

Wtyczka ARMember Premium do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
6.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARMember Premium dla WordPress w wersjach do 6.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej implementacji walidacji nonce w kilku funkcjach. Atakujący bez uwierzytelnienia mogą modyfikować lub usuwać metadane użytkowników oraz opcje wtyczki, co może prowadzić do ograniczonego eskalowania uprawnień.

Wpływ biznesowy

Podatność może umożliwić nieautoryzowanym osobom zmianę ustawień wtyczki i danych użytkowników, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Może to skutkować niepożądanymi zmianami w konfiguracji oraz potencjalnym dostępem do funkcji z wyższymi uprawnieniami, wpływając na stabilność i zaufanie do systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARMember Premium i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS