CVE-2024-6405: podatność CSRF w wtyczce Floating Social Buttons dla WordPress

Wtyczka Floating Social Buttons dla WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6405CVSS 6.1Web

CVE-2024-6405: podatność CSRF w wtyczce Floating Social Buttons dla WordPress

Wtyczka Floating Social Buttons dla WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
6.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
floating social buttons

Co wiadomo

Wtyczka Floating Social Buttons dla WordPress do wersji 1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji floating_social_buttons_option(). Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwe skrypty, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności strony i obniżenia zaufania użytkowników. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Floating Social Buttons u dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych operacji na stronie. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS