CVE-2024-6853: podatność CSRF w wtyczce WP MultiTasking dla WordPress

Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Zalecana aktualizacja i monitorowanie.
CVE-2024-6853CVSS 4.3CMS

CVE-2024-6853: podatność CSRF w wtyczce WP MultiTasking dla WordPress

Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
12.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp multitasking

Co wiadomo

Wtyczka WP MultiTasking do WordPressa w wersjach do 0.1.12 nie sprawdza tokenów CSRF podczas aktualizacji powitalnych popupów. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania nieautoryzowanych działań poprzez atak CSRF.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonych zmian w konfiguracji witryny WordPress, jeśli administrator zostanie nakłoniony do odwiedzenia złośliwej strony. Choć nie umożliwia bezpośredniego przejęcia kontroli nad systemem, może wpłynąć na stabilność i bezpieczeństwo witryny, co wymaga uwagi zespołów IT i administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP MultiTasking do najnowszej wersji, w której problem został załatany. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS