Luka CSRF w wtyczce Just Custom Fields dla WordPress do wersji 3.3.2

Wtyczka Just Custom Fields do WordPress ma lukę CSRF do wersji 3.3.2, umożliwiającą ataki przez spreparowane żądania. Zalecana aktualizacja i monitorowanie.
CVE-2024-6168CVSS 4.3CMS

Luka CSRF w wtyczce Just Custom Fields dla WordPress do wersji 3.3.2

Wtyczka Just Custom Fields do WordPress ma lukę CSRF do wersji 3.3.2, umożliwiającą ataki przez spreparowane żądania. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
9.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Just Custom Fields dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.3.2 włącznie. Brak lub nieprawidłowa walidacja nonce w kilku funkcjach AJAX umożliwia nieautoryzowanym atakującym wywołanie funkcji przeznaczonych dla administratorów poprzez spreparowane żądania.

Wpływ biznesowy

Atakujący mogą nakłonić administratora strony do wykonania niezamierzonych działań, takich jak zarządzanie grupami pól czy zmiana widoczności elementów, co może prowadzić do nieautoryzowanych zmian w konfiguracji witryny. Może to wpłynąć na integralność i bezpieczeństwo danych oraz zarządzanie treścią w systemie CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Just Custom Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS