CVE-2024-7423: podatność CSRF w wtyczce Stream dla WordPress
Wtyczka Stream do WordPress ma krytyczną lukę CSRF umożliwiającą DoS i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 23.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stream
Co wiadomo
Wtyczka Stream dla WordPress do wersji 4.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji network_options_action(). Atakujący może zmusić administratora do wykonania złośliwego żądania, co może prowadzić do DoS lub eskalacji uprawnień.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom aktualizację dowolnych opcji w systemie WordPress, co może skutkować zakłóceniem działania serwisu (DoS) lub podniesieniem uprawnień. Operatorzy stron korzystających z wtyczki Stream powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności swoich usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Stream u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, by nie wykonywali podejrzanych akcji na stronach. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczki.