CVE-2024-7850: Wrażliwość CSRF w wtyczce BP Profile Search dla WordPress

Wtyczka BP Profile Search do WordPressa ma lukę CSRF do wersji 5.7.5. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-7850CVSS 6.1Web

CVE-2024-7850: Wrażliwość CSRF w wtyczce BP Profile Search dla WordPress

Wtyczka BP Profile Search do WordPressa ma lukę CSRF do wersji 5.7.5. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
12.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BP Profile Search do WordPressa w wersjach do 5.7.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w kilku funkcjach AJAX. Atakujący może nakłonić administratora do wykonania złośliwego działania poprzez spreparowany link.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom wykonanie niepożądanych akcji w panelu administracyjnym WordPressa, co może prowadzić do wstrzyknięcia złośliwych skryptów i potencjalnego przejęcia kontroli nad witryną. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli administratorzy często klikają nieznane linki.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki BP Profile Search do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację zabezpieczeń WordPressa pod kątem ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS