CVE-2024-6855: podatność CSRF w wtyczce WP MultiTasking dla WordPress
Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp multitasking
Co wiadomo
Wtyczka WP MultiTasking do WordPressa w wersjach do 0.1.12 nie weryfikuje tokenów CSRF podczas aktualizacji popupów wyjścia, co umożliwia atakującym zmuszenie zalogowanych administratorów do wykonania nieautoryzowanych działań poprzez atak CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w wtyczce WP MultiTasking może prowadzić do nieautoryzowanych zmian w konfiguracji popupów wyjścia, co może wpłynąć na doświadczenie użytkowników i bezpieczeństwo witryny. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji interfejsem i możliwe naruszenia integralności strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP MultiTasking u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi systemowe pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.