CVE-2024-9661: WP All Import Pro narażony na atak CSRF
WP All Import Pro do wersji 4.9.7 ma lukę CSRF umożliwiającą usunięcie treści przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP All Import Pro dla WordPressa do wersji 4.9.7 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji delete_and_edit. Pozwala to nieautoryzowanym atakującym na usunięcie importowanych treści poprzez podstępne nakłonienie administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Luka umożliwia atakującym usuwanie ważnych danych, takich jak posty, komentarze czy użytkownicy, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami i intensywnym zarządzaniem treścią.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji po 4.9.7, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest weryfikacja i aktualizacja oprogramowania oraz edukacja administratorów w zakresie bezpieczeństwa.