CVE-2024-8490: podatność Cross-Site Request Forgery w wtyczce PropertyHive dla WordPress
Wtyczka PropertyHive do WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 26.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- propertyhive
Co wiadomo
Wtyczka PropertyHive dla WordPress w wersjach do 2.0.19 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'save_account_details'. Atakujący może zmienić dane administratora, takie jak nazwa, e-mail i hasło, poprzez spreparowane żądanie, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację konta administratora, co może prowadzić do przejęcia kontroli nad witryną WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz potencjalnych szkód wizerunkowych. Wysoki poziom CVSS (8.8) wskazuje na krytyczność zagrożenia, które wymaga pilnej reakcji.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować i zaktualizować wtyczkę PropertyHive do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybkie wdrożenie zabezpieczeń i regularne przeglądy stanu bezpieczeństwa.