CVE-2024-8200: podatność CSRF w wtyczce Reviews Feed dla WordPress
Wtyczka Reviews Feed do WordPress ma podatność CSRF umożliwiającą nieautoryzowaną zmianę klucza API. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- reviews feed
Co wiadomo
Wtyczka Reviews Feed – Add Testimonials and Customer Reviews dla WordPress do wersji 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji 'update_api_key'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę klucza API.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację klucza API, co może prowadzić do niepożądanych zmian w integracjach z zewnętrznymi serwisami opinii. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad danymi pochodzącymi z recenzji oraz potencjalne zakłócenia w działaniu witryny. Warto zweryfikować, czy wtyczka jest używana i ograniczyć ekspozycję na ataki CSRF.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Reviews Feed i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktować zabezpieczenie funkcji aktualizacji klucza API.