CVE-2024-9661: WP All Import Pro narażony na atak CSRF

WP All Import Pro do wersji 4.9.7 ma lukę CSRF umożliwiającą usunięcie treści przez atakujących. Zalecana aktualizacja i monitorowanie.
CVE-2024-9661CVSS 4.3CMS

CVE-2024-9661: WP All Import Pro narażony na atak CSRF

WP All Import Pro do wersji 4.9.7 ma lukę CSRF umożliwiającą usunięcie treści przez atakujących. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
5.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP All Import Pro dla WordPressa do wersji 4.9.7 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji delete_and_edit. Pozwala to nieautoryzowanym atakującym na usunięcie importowanych treści poprzez podstępne nakłonienie administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Luka umożliwia atakującym usuwanie ważnych danych, takich jak posty, komentarze czy użytkownicy, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami i intensywnym zarządzaniem treścią.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji po 4.9.7, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest weryfikacja i aktualizacja oprogramowania oraz edukacja administratorów w zakresie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS