CVE-2024-6023: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6023CVSS 8.8CMS

CVE-2024-6023: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
23.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
contentlock

Co wiadomo

Wtyczka ContentLock do WordPressa w wersji do 1.0.3 nie posiada mechanizmu weryfikacji CSRF podczas dodawania adresów e-mail. Atakujący może wykorzystać tę lukę, aby zmusić zalogowanego administratora do wykonania nieautoryzowanej akcji poprzez atak CSRF.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki przez administratorów, co z kolei może wpłynąć na bezpieczeństwo i integralność systemu CMS. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki do eskalacji uprawnień lub manipulacji ustawieniami wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ContentLock u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS