CVE-2024-9778: podatność CSRF w wtyczce ImagePress dla WordPress

Podatność CSRF w ImagePress do 1.2.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-9778CVSS 4.3Web

CVE-2024-9778: podatność CSRF w wtyczce ImagePress dla WordPress

Podatność CSRF w ImagePress do 1.2.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecana szybka aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
14.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagepress

Co wiadomo

Wtyczka ImagePress – Image Gallery dla WordPress do wersji 1.2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'imagepress_admin_page'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki, w tym adresów URL przekierowań.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do przekierowań użytkowników na złośliwe strony lub innych niepożądanych zmian. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy mają dostęp do panelu WordPress i mogą zostać nakłonieni do kliknięcia w złośliwy link.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ImagePress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do panelu WordPress, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS