CVE-2024-9588: podatność CSRF w wtyczce Category and Taxonomy Meta Fields dla WordPress

Wtyczka Category and Taxonomy Meta Fields dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany metadanych taksonomii. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2024-9588CVSS 5.4Web

CVE-2024-9588: podatność CSRF w wtyczce Category and Taxonomy Meta Fields dla WordPress

Wtyczka Category and Taxonomy Meta Fields dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany metadanych taksonomii. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
5.4 MEDIUM
EPSS
6.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
category and taxonomy meta fields

Co wiadomo

Wtyczka Category and Taxonomy Meta Fields dla WordPress w wersjach do 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'wpaft_option_page'. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodawanie lub usuwanie metadanych taksonomii.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom manipulowanie metadanymi taksonomii na stronie WordPress, co może prowadzić do niezamierzonych zmian w konfiguracji witryny. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w dane i potencjalne zakłócenia działania serwisu, zwłaszcza jeśli administrator zostanie podstępnie nakłoniony do wykonania określonych czynności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS