CVE-2024-8157: podatność CSRF w wtyczce Alphabetical List WordPress

Wtyczka Alphabetical List do WordPressa do wersji 1.0.3 narażona na ataki CSRF umożliwiające zmianę ustawień przez nieautoryzowanych użytkowników.
CVE-2024-8157CVSS 4.3CMS

CVE-2024-8157: podatność CSRF w wtyczce Alphabetical List WordPress

Wtyczka Alphabetical List do WordPressa do wersji 1.0.3 narażona na ataki CSRF umożliwiające zmianę ustawień przez nieautoryzowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
11.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
alphabetical list

Co wiadomo

Wtyczka Alphabetical List do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia zalogowanego administratora bez jego zgody.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce może prowadzić do nieautoryzowanych zmian konfiguracji przez atakujących, co może wpłynąć na stabilność i bezpieczeństwo strony internetowej. Administratorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Alphabetical List od dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Priorytetem jest minimalizacja ryzyka poprzez stosowanie najlepszych praktyk bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS