CVE-2024-6022: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa ma lukę CSRF umożliwiającą atakującym zmianę ustawień przez administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6022CVSS 8.8CMS

CVE-2024-6022: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa ma lukę CSRF umożliwiającą atakującym zmianę ustawień przez administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
23.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
contentlock

Co wiadomo

Wtyczka ContentLock do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Pozwala to atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce ContentLock może prowadzić do nieautoryzowanych zmian w konfiguracji strony WordPress, co zagraża integralności i bezpieczeństwu witryny. Administratorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ContentLock u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych zmian oraz edukować administratorów o ryzyku ataków CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS