CVE-2024-9689: podatność CSRF w wtyczce Post From Frontend dla WordPress
Wtyczka Post From Frontend do WordPressa ma lukę CSRF umożliwiającą ataki na usuwanie postów przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post from frontend
Co wiadomo
Wtyczka Post From Frontend do WordPressa w wersji do 1.0.0 nie weryfikuje tokena CSRF podczas usuwania postów, co może pozwolić atakującym na wymuszenie usunięcia wpisów przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF podczas usuwania postów może prowadzić do nieautoryzowanego usuwania treści przez administratorów, co wpływa na integralność i dostępność danych w systemie CMS. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością i możliwe zakłócenia w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post From Frontend u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nieautoryzowanych działań związanych z usuwaniem postów. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.