CVE-2024-8245: luka CSRF w wtyczce GamiPress umożliwiająca reset ustawień użytkownika
Wtyczka GamiPress przed 1.0.1 narażona na atak CSRF umożliwiający zmianę ustawień administratora. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gamipress - reset user
Co wiadomo
Wtyczka GamiPress dla WordPressa w wersjach przed 1.0.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującemu na zmianę ustawień administratora zalogowanego do panelu poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia CSRF w GamiPress może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki przez atakujących, co może wpłynąć na integralność i bezpieczeństwo witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla użytkowników i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki GamiPress do wersji 1.0.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF.