CVE-2024-6719: podatność CSRF w wtyczce Offload Videos dla WordPress
Wtyczka Offload Videos WordPress przed 1.0.1 narażona na ataki CSRF umożliwiające zmianę ustawień przez niskoprzywilejowanych użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 9.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- offload videos
Co wiadomo
Wtyczka Offload Videos dla WordPress w wersjach przed 1.0.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień, co umożliwia użytkownikom o niskich uprawnieniach ich modyfikację poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce Offload Videos może prowadzić do nieautoryzowanych zmian konfiguracji witryny przez atakujących, co zagraża integralności i bezpieczeństwu serwisu. Może to skutkować niepożądanymi zmianami w działaniu strony lub ekspozycją na dalsze ataki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Offload Videos do wersji 1.0.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.