CVE-2024-9649: podatność CSRF w wtyczce WP ULike dla WordPress

Wtyczka WP ULike do WordPress ma podatność CSRF umożliwiającą usuwanie danych zaangażowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9649CVSS 4.3Web

CVE-2024-9649: podatność CSRF w wtyczce WP ULike dla WordPress

Wtyczka WP ULike do WordPress ma podatność CSRF umożliwiającą usuwanie danych zaangażowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
11.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ulike

Co wiadomo

Wtyczka WP ULike do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 4.7.4 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji wp_ulike_delete_history_api() umożliwia nieautoryzowanym atakującym usuwanie zaangażowań, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność może prowadzić do niezamierzonego usunięcia danych zaangażowania na stronie, co wpływa na integralność i wiarygodność statystyk interakcji użytkowników. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi przez ataki CSRF, które mogą zakłócić działanie serwisu i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ULike u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na potencjalne ataki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń nonce w funkcjach wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS