CVE-2024-8093: luka CSRF w wtyczce Posts Reminder dla WordPress
Wtyczka Posts Reminder do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 7.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- posts reminder
Co wiadomo
Wtyczka Posts Reminder do WordPressa w wersjach do 0.20 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora bez jego zgody.
Wpływ biznesowy
Brak zabezpieczenia CSRF w wtyczce Posts Reminder stwarza ryzyko nieautoryzowanych zmian w konfiguracji strony WordPress, co może prowadzić do niepożądanych modyfikacji treści lub ustawień. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka i uwzględnić ją w swoich procesach zarządzania bezpieczeństwem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Posts Reminder u jej dostawcy. Do czasu wdrożenia poprawki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF na poziomie serwera.