CVE-2024-7984: luka CSRF w wtyczce Joy Of Text Lite dla WordPress

Wtyczka Joy Of Text Lite do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7984CVSS 4.3CMS

CVE-2024-7984: luka CSRF w wtyczce Joy Of Text Lite dla WordPress

Wtyczka Joy Of Text Lite do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
joy of text

Co wiadomo

Wtyczka Joy Of Text Lite do WordPressa w wersjach do 2.3.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującemu na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co z kolei może wpłynąć na stabilność i bezpieczeństwo serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez atakujących wykorzystujących sesję administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Joy Of Text Lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS