CVE-2024-7892: podatność CSRF w wtyczce adstxt dla WordPress

Wtyczka adstxt do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7892CVSS 4.3CMS

CVE-2024-7892: podatność CSRF w wtyczce adstxt dla WordPress

Wtyczka adstxt do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
adstxt

Co wiadomo

Wtyczka adstxt dla WordPress w wersjach do 1.0.0 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora bez jego wiedzy.

Wpływ biznesowy

Brak ochrony CSRF w wtyczce adstxt stwarza ryzyko nieautoryzowanych zmian w konfiguracji witryny WordPress, co może prowadzić do niepożądanych modyfikacji reklam lub innych ustawień. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych problemów z bezpieczeństwem i integralnością strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adstxt u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS