CVE-2024-7420: podatność CSRF w wtyczce Insert PHP Code Snippet dla WordPress

Wtyczka Insert PHP Code Snippet do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7420CVSS 5.8Web

CVE-2024-7420: podatność CSRF w wtyczce Insert PHP Code Snippet dla WordPress

Wtyczka Insert PHP Code Snippet do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.8 MEDIUM
EPSS
16.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
insert php code snippet

Co wiadomo

Wtyczka Insert PHP Code Snippet do WordPressa w wersjach do 1.3.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku /admin/snippets.php. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań na fragmentach kodu PHP.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom aktywowanie, dezaktywowanie lub usuwanie fragmentów kodu PHP poprzez sfałszowane żądania, jeśli administrator zostanie do tego nakłoniony (np. klikając w link). Może to prowadzić do niezamierzonych zmian w działaniu witryny, potencjalnie wpływając na jej stabilność i bezpieczeństwo. Operatorzy powinni zwrócić uwagę na możliwość wykorzystania tej luki w środowiskach WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Insert PHP Code Snippet i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS