CVE-2024-8476: podatność CSRF w wtyczce Easy PayPal Events dla WordPress
Podatność CSRF w wtyczce Easy PayPal Events do WordPress umożliwia usuwanie wpisów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy paypal events
Co wiadomo
Wtyczka Easy PayPal Events dla WordPress do wersji 1.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpeevent_plugin_buttons(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych wpisów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usuwanie treści na stronie WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana na stronach o krytycznym znaczeniu dla biznesu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy PayPal Events u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.