CVE-2024-8200: podatność CSRF w wtyczce Reviews Feed dla WordPress

Wtyczka Reviews Feed do WordPress ma podatność CSRF umożliwiającą nieautoryzowaną zmianę klucza API. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.
CVE-2024-8200CVSS 4.3Web

CVE-2024-8200: podatność CSRF w wtyczce Reviews Feed dla WordPress

Wtyczka Reviews Feed do WordPress ma podatność CSRF umożliwiającą nieautoryzowaną zmianę klucza API. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
11.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
reviews feed

Co wiadomo

Wtyczka Reviews Feed – Add Testimonials and Customer Reviews dla WordPress do wersji 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji 'update_api_key'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę klucza API.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację klucza API, co może prowadzić do niepożądanych zmian w integracjach z zewnętrznymi serwisami opinii. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad danymi pochodzącymi z recenzji oraz potencjalne zakłócenia w działaniu witryny. Warto zweryfikować, czy wtyczka jest używana i ograniczyć ekspozycję na ataki CSRF.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Reviews Feed i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktować zabezpieczenie funkcji aktualizacji klucza API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS