CVE-2024-9778: podatność CSRF w wtyczce ImagePress dla WordPress
Podatność CSRF w ImagePress do 1.2.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagepress
Co wiadomo
Wtyczka ImagePress – Image Gallery dla WordPress do wersji 1.2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'imagepress_admin_page'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki, w tym adresów URL przekierowań.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do przekierowań użytkowników na złośliwe strony lub innych niepożądanych zmian. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy mają dostęp do panelu WordPress i mogą zostać nakłonieni do kliknięcia w złośliwy link.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ImagePress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do panelu WordPress, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF, jeśli to możliwe.