CVE-2024-8398: luka CSRF w wtyczce Simple Nav Archives dla WordPress
Wtyczka Simple Nav Archives do WordPressa ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple nav archives
Co wiadomo
Wtyczka Simple Nav Archives do WordPressa w wersji do 2.1.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Pozwala to zalogowanemu administratorowi na nieautoryzowaną zmianę konfiguracji w wyniku ataku CSRF.
Wpływ biznesowy
Brak zabezpieczenia CSRF w tej wtyczce może umożliwić atakującym przeprowadzenie nieautoryzowanych zmian w konfiguracji strony przez zalogowanego administratora. Może to prowadzić do niezamierzonych modyfikacji funkcjonalności lub ustawień witryny, co wpływa na stabilność i bezpieczeństwo środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Nav Archives u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Należy także rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.