CVE-2024-9598: podatność CSRF w wtyczce AMP for WP – Accelerated Mobile Pages

Wtyczka AMP for WP dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie sesji administratora. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-9598CVSS 8.8Web

CVE-2024-9598: podatność CSRF w wtyczce AMP for WP – Accelerated Mobile Pages

Wtyczka AMP for WP dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie sesji administratora. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.8 HIGH
EPSS
17.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
accelerated mobile pages

Co wiadomo

Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0.99.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'proxy' umożliwia nieautoryzowanym atakującym wysłanie ciasteczek zalogowanego użytkownika na własny serwer poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na przejęcie sesji administratora lub innego zalogowanego użytkownika, co zagraża bezpieczeństwu witryny i danych. Może to prowadzić do nieautoryzowanych działań administracyjnych, utraty danych lub eskalacji uprawnień. Operatorzy infrastruktury powinni traktować tę lukę jako wysokie ryzyko i podjąć odpowiednie kroki w celu zabezpieczenia swoich środowisk.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych akcji. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS