CVE-2024-7420: podatność CSRF w wtyczce Insert PHP Code Snippet dla WordPress
Wtyczka Insert PHP Code Snippet do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.8 MEDIUM
- EPSS
- 16.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- insert php code snippet
Co wiadomo
Wtyczka Insert PHP Code Snippet do WordPressa w wersjach do 1.3.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku /admin/snippets.php. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań na fragmentach kodu PHP.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom aktywowanie, dezaktywowanie lub usuwanie fragmentów kodu PHP poprzez sfałszowane żądania, jeśli administrator zostanie do tego nakłoniony (np. klikając w link). Może to prowadzić do niezamierzonych zmian w działaniu witryny, potencjalnie wpływając na jej stabilność i bezpieczeństwo. Operatorzy powinni zwrócić uwagę na możliwość wykorzystania tej luki w środowiskach WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Insert PHP Code Snippet i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.