CVE-2024-6024: podatność CSRF w wtyczce ContentLock dla WordPress
Wtyczka ContentLock do WordPressa do wersji 1.0.3 ma lukę CSRF umożliwiającą ataki na konta administratorów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 23.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contentlock
Co wiadomo
Wtyczka ContentLock do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania grup lub adresów e-mail. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia danych.
Wpływ biznesowy
Brak ochrony przed CSRF w wtyczce ContentLock naraża witryny WordPress na ryzyko nieautoryzowanego usuwania grup i adresów e-mail przez atakujących. Może to prowadzić do zakłócenia działania serwisu, utraty danych konfiguracyjnych oraz potencjalnego obniżenia zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość eskalacji działań atakujących.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ContentLock i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia funkcji usuwania grup i e-maili. Warto również przeprowadzić przegląd polityk bezpieczeństwa i wprowadzić dodatkowe zabezpieczenia przeciwko atakom CSRF.