CVE-2024-7423: podatność CSRF w wtyczce Stream dla WordPress

Wtyczka Stream do WordPress ma krytyczną lukę CSRF umożliwiającą DoS i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7423CVSS 8.8Web

CVE-2024-7423: podatność CSRF w wtyczce Stream dla WordPress

Wtyczka Stream do WordPress ma krytyczną lukę CSRF umożliwiającą DoS i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
23.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
stream

Co wiadomo

Wtyczka Stream dla WordPress do wersji 4.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji network_options_action(). Atakujący może zmusić administratora do wykonania złośliwego żądania, co może prowadzić do DoS lub eskalacji uprawnień.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom aktualizację dowolnych opcji w systemie WordPress, co może skutkować zakłóceniem działania serwisu (DoS) lub podniesieniem uprawnień. Operatorzy stron korzystających z wtyczki Stream powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności swoich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Stream u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, by nie wykonywali podejrzanych akcji na stronach. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS