CVE-2024-6719: podatność CSRF w wtyczce Offload Videos dla WordPress

Wtyczka Offload Videos WordPress przed 1.0.1 narażona na ataki CSRF umożliwiające zmianę ustawień przez niskoprzywilejowanych użytkowników.
CVE-2024-6719CVSS 8.1CMS

CVE-2024-6719: podatność CSRF w wtyczce Offload Videos dla WordPress

Wtyczka Offload Videos WordPress przed 1.0.1 narażona na ataki CSRF umożliwiające zmianę ustawień przez niskoprzywilejowanych użytkowników.

CVSS
8.1 HIGH
EPSS
9.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
offload videos

Co wiadomo

Wtyczka Offload Videos dla WordPress w wersjach przed 1.0.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień, co umożliwia użytkownikom o niskich uprawnieniach ich modyfikację poprzez atak CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce Offload Videos może prowadzić do nieautoryzowanych zmian konfiguracji witryny przez atakujących, co zagraża integralności i bezpieczeństwu serwisu. Może to skutkować niepożądanymi zmianami w działaniu strony lub ekspozycją na dalsze ataki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Offload Videos do wersji 1.0.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS