CVE-2024-7850: Wrażliwość CSRF w wtyczce BP Profile Search dla WordPress
Wtyczka BP Profile Search do WordPressa ma lukę CSRF do wersji 5.7.5. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BP Profile Search do WordPressa w wersjach do 5.7.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w kilku funkcjach AJAX. Atakujący może nakłonić administratora do wykonania złośliwego działania poprzez spreparowany link.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom wykonanie niepożądanych akcji w panelu administracyjnym WordPressa, co może prowadzić do wstrzyknięcia złośliwych skryptów i potencjalnego przejęcia kontroli nad witryną. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli administratorzy często klikają nieznane linki.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki BP Profile Search do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację zabezpieczeń WordPressa pod kątem ochrony przed CSRF.