CVE-2024-6024: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą ataki na konta administratorów. Zalecana aktualizacja i monitorowanie.
CVE-2024-6024CVSS 8.8CMS

CVE-2024-6024: podatność CSRF w wtyczce ContentLock dla WordPress

Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą ataki na konta administratorów. Zalecana aktualizacja i monitorowanie.

CVSS
8.8 HIGH
EPSS
23.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
contentlock

Co wiadomo

Wtyczka ContentLock do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania grup lub adresów e-mail. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia danych.

Wpływ biznesowy

Brak ochrony przed CSRF w wtyczce ContentLock naraża witryny WordPress na ryzyko nieautoryzowanego usuwania grup i adresów e-mail przez atakujących. Może to prowadzić do zakłócenia działania serwisu, utraty danych konfiguracyjnych oraz potencjalnego obniżenia zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość eskalacji działań atakujących.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ContentLock i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia funkcji usuwania grup i e-maili. Warto również przeprowadzić przegląd polityk bezpieczeństwa i wprowadzić dodatkowe zabezpieczenia przeciwko atakom CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS