CVE-2024-6271: luka CSRF w wtyczce Community Events dla WordPressa

Wtyczka Community Events WordPress przed 1.5 umożliwia atak CSRF prowadzący do usunięcia wydarzeń. Zalecana aktualizacja i monitorowanie.
CVE-2024-6271CVSS 5.4CMS

CVE-2024-6271: luka CSRF w wtyczce Community Events dla WordPressa

Wtyczka Community Events WordPress przed 1.5 umożliwia atak CSRF prowadzący do usunięcia wydarzeń. Zalecana aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
17.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
community events

Co wiadomo

Wtyczka Community Events dla WordPressa w wersjach przed 1.5 nie sprawdza poprawności żądań przy usuwaniu wydarzeń, co umożliwia atak CSRF. Atakujący mogą nakłonić zalogowanego administratora do usunięcia dowolnych wydarzeń bez jego zgody.

Wpływ biznesowy

Brak mechanizmu ochrony przed CSRF w wtyczce Community Events może prowadzić do nieautoryzowanego usuwania danych wydarzeń przez atakujących. Może to skutkować zakłóceniem działalności serwisu i utratą ważnych informacji, co wpływa na reputację i operacje IT.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Community Events i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne środki ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS