Luka CSRF w wtyczce blogintroduction-wordpress-plugin do WordPressa

Wtyczka blogintroduction-wordpress-plugin do WordPressa do wersji 0.3.0 narażona na ataki CSRF umożliwiające zmianę ustawień przez atakujących.
CVE-2024-7862CVSS 6.5CMS

Luka CSRF w wtyczce blogintroduction-wordpress-plugin do WordPressa

Wtyczka blogintroduction-wordpress-plugin do WordPressa do wersji 0.3.0 narażona na ataki CSRF umożliwiające zmianę ustawień przez atakujących.

CVSS
6.5 MEDIUM
EPSS
8.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
blogintroduction-wordpress-plugin

Co wiadomo

Wtyczka blogintroduction-wordpress-plugin do WordPressa w wersji do 0.3.0 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia CSRF w tej wtyczce stwarza ryzyko nieautoryzowanych zmian w konfiguracji strony WordPress, co może prowadzić do obniżenia bezpieczeństwa lub stabilności serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS