Luka CSRF w wtyczce WPGlobus Translate Options dla WordPress

Wtyczka WPGlobus Translate Options dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9434CVSS 6.1Web

Luka CSRF w wtyczce WPGlobus Translate Options dla WordPress

Wtyczka WPGlobus Translate Options dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
5.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGlobus Translate Options do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.2.0 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji on__translate_options_page() umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów i zmianę ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki WPGlobus, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka, że atakujący mogą manipulować ustawieniami bez ich wiedzy, co może skutkować dalszymi atakami lub utratą integralności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGlobus Translate Options i ich instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS