CVE-2024-8093: luka CSRF w wtyczce Posts Reminder dla WordPress

Wtyczka Posts Reminder do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8093CVSS 6.5CMS

CVE-2024-8093: luka CSRF w wtyczce Posts Reminder dla WordPress

Wtyczka Posts Reminder do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
7.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
posts reminder

Co wiadomo

Wtyczka Posts Reminder do WordPressa w wersjach do 0.20 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia CSRF w wtyczce Posts Reminder stwarza ryzyko nieautoryzowanych zmian w konfiguracji strony WordPress, co może prowadzić do niepożądanych modyfikacji treści lub ustawień. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka i uwzględnić ją w swoich procesach zarządzania bezpieczeństwem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Posts Reminder u jej dostawcy. Do czasu wdrożenia poprawki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS