CVE-2024-8476: podatność CSRF w wtyczce Easy PayPal Events dla WordPress

Podatność CSRF w wtyczce Easy PayPal Events do WordPress umożliwia usuwanie wpisów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8476CVSS 4.3Web

CVE-2024-8476: podatność CSRF w wtyczce Easy PayPal Events dla WordPress

Podatność CSRF w wtyczce Easy PayPal Events do WordPress umożliwia usuwanie wpisów przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy paypal events

Co wiadomo

Wtyczka Easy PayPal Events dla WordPress do wersji 1.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpeevent_plugin_buttons(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych wpisów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie treści na stronie WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana na stronach o krytycznym znaczeniu dla biznesu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy PayPal Events u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS