CVE-2024-7492: podatność CSRF w wtyczce MainWP Child Reports dla WordPress

Wtyczka MainWP Child Reports do WordPress ma poważną lukę CSRF umożliwiającą eskalację uprawnień w instalacjach multisite.
CVE-2024-7492CVSS 8.8Web

CVE-2024-7492: podatność CSRF w wtyczce MainWP Child Reports dla WordPress

Wtyczka MainWP Child Reports do WordPress ma poważną lukę CSRF umożliwiającą eskalację uprawnień w instalacjach multisite.

CVSS
8.8 HIGH
EPSS
22.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
mainwp child

Co wiadomo

Wtyczka MainWP Child Reports dla WordPress do wersji 2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji network_options_action(). Atakujący może zmienić dowolne opcje, co może prowadzić do eskalacji uprawnień, jeśli administrator zostanie nakłoniony do wykonania złośliwego żądania. Podatność dotyczy tylko instalacji multisite.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień w środowiskach multisite WordPress, co może skutkować eskalacją uprawnień i przejęciem kontroli nad witryną. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma witrynami, gdzie atak może mieć szeroki zasięg i poważne konsekwencje dla bezpieczeństwa i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MainWP Child Reports i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Warto również rozważyć ograniczenie funkcjonalności multisite, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS