CVE-2024-8157: podatność CSRF w wtyczce Alphabetical List WordPress
Wtyczka Alphabetical List do WordPressa do wersji 1.0.3 narażona na ataki CSRF umożliwiające zmianę ustawień przez nieautoryzowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- alphabetical list
Co wiadomo
Wtyczka Alphabetical List do WordPressa w wersjach do 1.0.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić ustawienia zalogowanego administratora bez jego zgody.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce może prowadzić do nieautoryzowanych zmian konfiguracji przez atakujących, co może wpłynąć na stabilność i bezpieczeństwo strony internetowej. Administratorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Alphabetical List od dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Priorytetem jest minimalizacja ryzyka poprzez stosowanie najlepszych praktyk bezpieczeństwa CMS.