CVE-2024-6022: podatność CSRF w wtyczce ContentLock dla WordPress
Wtyczka ContentLock do WordPressa ma lukę CSRF umożliwiającą atakującym zmianę ustawień przez administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 23.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contentlock
Co wiadomo
Wtyczka ContentLock do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Pozwala to atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce ContentLock może prowadzić do nieautoryzowanych zmian w konfiguracji strony WordPress, co zagraża integralności i bezpieczeństwu witryny. Administratorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ContentLock u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych zmian oraz edukować administratorów o ryzyku ataków CSRF.