CVE-2024-8490: podatność Cross-Site Request Forgery w wtyczce PropertyHive dla WordPress

Wtyczka PropertyHive do WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-8490CVSS 8.8Web

CVE-2024-8490: podatność Cross-Site Request Forgery w wtyczce PropertyHive dla WordPress

Wtyczka PropertyHive do WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.

CVSS
8.8 HIGH
EPSS
26.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
propertyhive

Co wiadomo

Wtyczka PropertyHive dla WordPress w wersjach do 2.0.19 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'save_account_details'. Atakujący może zmienić dane administratora, takie jak nazwa, e-mail i hasło, poprzez spreparowane żądanie, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację konta administratora, co może prowadzić do przejęcia kontroli nad witryną WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz potencjalnych szkód wizerunkowych. Wysoki poziom CVSS (8.8) wskazuje na krytyczność zagrożenia, które wymaga pilnej reakcji.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować i zaktualizować wtyczkę PropertyHive do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybkie wdrożenie zabezpieczeń i regularne przeglądy stanu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS