CVE-2024-9598: podatność CSRF w wtyczce AMP for WP – Accelerated Mobile Pages
Wtyczka AMP for WP dla WordPress ma krytyczną podatność CSRF umożliwiającą przejęcie sesji administratora. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 17.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accelerated mobile pages
Co wiadomo
Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0.99.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'proxy' umożliwia nieautoryzowanym atakującym wysłanie ciasteczek zalogowanego użytkownika na własny serwer poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na przejęcie sesji administratora lub innego zalogowanego użytkownika, co zagraża bezpieczeństwu witryny i danych. Może to prowadzić do nieautoryzowanych działań administracyjnych, utraty danych lub eskalacji uprawnień. Operatorzy infrastruktury powinni traktować tę lukę jako wysokie ryzyko i podjąć odpowiednie kroki w celu zabezpieczenia swoich środowisk.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych akcji. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa witryny.