CVE-2024-6751: luka CSRF w wtyczce Social Auto Poster dla WordPress

Wtyczka Social Auto Poster do WordPress ma lukę CSRF do wersji 5.3.14, umożliwiającą nieautoryzowane zmiany w treści i ustawieniach.
CVE-2024-6751CVSS 6.3CMS

CVE-2024-6751: luka CSRF w wtyczce Social Auto Poster dla WordPress

Wtyczka Social Auto Poster do WordPress ma lukę CSRF do wersji 5.3.14, umożliwiającą nieautoryzowane zmiany w treści i ustawieniach.

CVSS
6.3 MEDIUM
EPSS
6.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
social auto poster

Co wiadomo

Wtyczka Social Auto Poster dla WordPress w wersjach do 5.3.14 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w wielu funkcjach. Atakujący bez uwierzytelnienia mogą dodawać, modyfikować lub usuwać meta dane wpisów oraz opcje wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom ingerencję w zawartość i ustawienia wtyczki Social Auto Poster, co może prowadzić do niepożądanych zmian w publikowanych treściach oraz konfiguracji serwisu. Może to wpłynąć na reputację firmy oraz stabilność działania strony opartej na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Auto Poster u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS