CVE-2024-6405: podatność CSRF w wtyczce Floating Social Buttons dla WordPress
Wtyczka Floating Social Buttons dla WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- floating social buttons
Co wiadomo
Wtyczka Floating Social Buttons dla WordPress do wersji 1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji floating_social_buttons_option(). Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwe skrypty, wykorzystując podstęp skierowany do administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności strony i obniżenia zaufania użytkowników. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Floating Social Buttons u dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych operacji na stronie. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa.