CVE-2024-9990: podatność Cross-Site Request Forgery w wtyczce Crypto dla WordPress

Wtyczka Crypto dla WordPress do 2.15 ma lukę CSRF umożliwiającą atakującym przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9990CVSS 8.8Web

CVE-2024-9990: podatność Cross-Site Request Forgery w wtyczce Crypto dla WordPress

Wtyczka Crypto dla WordPress do 2.15 ma lukę CSRF umożliwiającą atakującym przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
crypto tool

Co wiadomo

Wtyczka Crypto dla WordPress w wersjach do 2.15 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'crypto_connect_ajax_process::check'. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez nakłonienie go do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta umożliwia atakującym przejęcie sesji dowolnego użytkownika, w tym administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Skutki obejmują utratę kontroli nad stroną, modyfikację treści, kradzież danych oraz potencjalne dalsze ataki na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej poważne konsekwencje dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Crypto i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetem jest szybka reakcja i weryfikacja konfiguracji zabezpieczeń WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS