CVE-2024-7690: podatność CSRF w wtyczce dn popup dla WordPress

Wtyczka dn popup do WordPressa do wersji 1.2.2 narażona na ataki CSRF, umożliwiające zmianę ustawień przez atakującego.
CVE-2024-7690CVSS 4.3CMS

CVE-2024-7690: podatność CSRF w wtyczce dn popup dla WordPress

Wtyczka dn popup do WordPressa do wersji 1.2.2 narażona na ataki CSRF, umożliwiające zmianę ustawień przez atakującego.

CVSS
4.3 MEDIUM
EPSS
8.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
dn popup

Co wiadomo

Wtyczka dn popup do WordPressa w wersjach do 1.2.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującemu na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co z kolei może wpłynąć na jej funkcjonowanie i bezpieczeństwo. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez ataki wymuszone.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dn popup u jej dostawcy. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Priorytetem jest wdrożenie poprawek zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS