CVE-2024-8245: luka CSRF w wtyczce GamiPress umożliwiająca reset ustawień użytkownika

Wtyczka GamiPress przed 1.0.1 narażona na atak CSRF umożliwiający zmianę ustawień administratora. Zalecana aktualizacja do najnowszej wersji.
CVE-2024-8245CVSS 4.3CMS

CVE-2024-8245: luka CSRF w wtyczce GamiPress umożliwiająca reset ustawień użytkownika

Wtyczka GamiPress przed 1.0.1 narażona na atak CSRF umożliwiający zmianę ustawień administratora. Zalecana aktualizacja do najnowszej wersji.

CVSS
4.3 MEDIUM
EPSS
5.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
gamipress - reset user

Co wiadomo

Wtyczka GamiPress dla WordPressa w wersjach przed 1.0.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującemu na zmianę ustawień administratora zalogowanego do panelu poprzez atak CSRF.

Wpływ biznesowy

Brak zabezpieczenia CSRF w GamiPress może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki przez atakujących, co może wpłynąć na integralność i bezpieczeństwo witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla użytkowników i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki GamiPress do wersji 1.0.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS