CVE-2024-5943: podatność Cross-Site Request Forgery w wtyczce Nested Pages dla WordPress

Wtyczka Nested Pages do WordPress ma krytyczną podatność CSRF umożliwiającą ataki na administratorów. Zalecane jest szybkie aktualizowanie i monitorowanie systemu.
CVE-2024-5943CVSS 8.8Web

CVE-2024-5943: podatność Cross-Site Request Forgery w wtyczce Nested Pages dla WordPress

Wtyczka Nested Pages do WordPress ma krytyczną podatność CSRF umożliwiającą ataki na administratorów. Zalecane jest szybkie aktualizowanie i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
21.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
nested pages

Co wiadomo

Wtyczka Nested Pages dla WordPress do wersji 3.2.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji 'settingsPage' oraz braku sanitizacji parametru 'tab'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wywołanie lokalnych plików PHP.

Wpływ biznesowy

Podatność ta może pozwolić nieautoryzowanym osobom na wykonanie niezamierzonych działań administracyjnych poprzez oszukanie administratora strony, co może prowadzić do eskalacji uprawnień lub manipulacji konfiguracją witryny. Może to skutkować poważnymi konsekwencjami dla bezpieczeństwa i integralności serwisu WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Nested Pages i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS