CVE-2024-7690: podatność CSRF w wtyczce dn popup dla WordPress
Wtyczka dn popup do WordPressa do wersji 1.2.2 narażona na ataki CSRF, umożliwiające zmianę ustawień przez atakującego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dn popup
Co wiadomo
Wtyczka dn popup do WordPressa w wersjach do 1.2.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującemu na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.
Wpływ biznesowy
Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co z kolei może wpłynąć na jej funkcjonowanie i bezpieczeństwo. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez ataki wymuszone.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dn popup u jej dostawcy. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Priorytetem jest wdrożenie poprawek zabezpieczających przed CSRF.