CVE-2024-6023: podatność CSRF w wtyczce ContentLock dla WordPress
Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 23.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contentlock
Co wiadomo
Wtyczka ContentLock do WordPressa w wersji do 1.0.3 nie posiada mechanizmu weryfikacji CSRF podczas dodawania adresów e-mail. Atakujący może wykorzystać tę lukę, aby zmusić zalogowanego administratora do wykonania nieautoryzowanej akcji poprzez atak CSRF.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki przez administratorów, co z kolei może wpłynąć na bezpieczeństwo i integralność systemu CMS. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki do eskalacji uprawnień lub manipulacji ustawieniami wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ContentLock u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.