CVE-2024-6860: luka CSRF w wtyczce WP MultiTasking dla WordPress

Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą atakującym wymuszenie zmian u administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6860CVSS 4.3CMS

CVE-2024-6860: luka CSRF w wtyczce WP MultiTasking dla WordPress

Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą atakującym wymuszenie zmian u administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp multitasking

Co wiadomo

Wtyczka WP MultiTasking do WordPressa w wersjach do 0.1.12 nie sprawdza tokena CSRF podczas aktualizacji ustawień sufiksu permalinku. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania nieautoryzowanych zmian poprzez atak CSRF.

Wpływ biznesowy

Luka umożliwia atakującym przeprowadzenie ataku Cross-Site Request Forgery, co może skutkować nieautoryzowaną zmianą konfiguracji permalinków przez administratorów. Może to prowadzić do problemów z dostępnością lub integralnością witryny, wpływając na stabilność i reputację serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP MultiTasking u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS