CVE-2024-6271: luka CSRF w wtyczce Community Events dla WordPressa
Wtyczka Community Events WordPress przed 1.5 umożliwia atak CSRF prowadzący do usunięcia wydarzeń. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- community events
Co wiadomo
Wtyczka Community Events dla WordPressa w wersjach przed 1.5 nie sprawdza poprawności żądań przy usuwaniu wydarzeń, co umożliwia atak CSRF. Atakujący mogą nakłonić zalogowanego administratora do usunięcia dowolnych wydarzeń bez jego zgody.
Wpływ biznesowy
Brak mechanizmu ochrony przed CSRF w wtyczce Community Events może prowadzić do nieautoryzowanego usuwania danych wydarzeń przez atakujących. Może to skutkować zakłóceniem działalności serwisu i utratą ważnych informacji, co wpływa na reputację i operacje IT.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Community Events i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne środki ochrony przed CSRF.