CVE-2024-8032: podatność Cross-Site Request Forgery w wtyczce Smooth Gallery Replacement dla WordPress
Smooth Gallery Replacement do WordPress ma lukę CSRF i XSS, umożliwiającą atak z poziomu administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smooth gallery replacement
Co wiadomo
Wtyczka Smooth Gallery Replacement do WordPressa w wersji do 1.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym jako administrator wstrzyknięcie trwałego kodu XSS poprzez atak CSRF.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście konta administratora, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować zagrożenie poważnie, zwłaszcza że atak wymaga zalogowania się jako administrator, ale może być przeprowadzony zdalnie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetem jest szybka weryfikacja i aktualizacja wtyczki.