CVE-2024-9649: podatność CSRF w wtyczce WP ULike dla WordPress
Wtyczka WP ULike do WordPress ma podatność CSRF umożliwiającą usuwanie danych zaangażowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ulike
Co wiadomo
Wtyczka WP ULike do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 4.7.4 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji wp_ulike_delete_history_api() umożliwia nieautoryzowanym atakującym usuwanie zaangażowań, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność może prowadzić do niezamierzonego usunięcia danych zaangażowania na stronie, co wpływa na integralność i wiarygodność statystyk interakcji użytkowników. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi przez ataki CSRF, które mogą zakłócić działanie serwisu i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ULike u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na potencjalne ataki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń nonce w funkcjach wtyczki.