CVE-2024-6860: luka CSRF w wtyczce WP MultiTasking dla WordPress
Wtyczka WP MultiTasking do WordPressa ma lukę CSRF umożliwiającą atakującym wymuszenie zmian u administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp multitasking
Co wiadomo
Wtyczka WP MultiTasking do WordPressa w wersjach do 0.1.12 nie sprawdza tokena CSRF podczas aktualizacji ustawień sufiksu permalinku. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania nieautoryzowanych zmian poprzez atak CSRF.
Wpływ biznesowy
Luka umożliwia atakującym przeprowadzenie ataku Cross-Site Request Forgery, co może skutkować nieautoryzowaną zmianą konfiguracji permalinków przez administratorów. Może to prowadzić do problemów z dostępnością lub integralnością witryny, wpływając na stabilność i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP MultiTasking u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.