CVE-2024-9990: podatność Cross-Site Request Forgery w wtyczce Crypto dla WordPress
Wtyczka Crypto dla WordPress do 2.15 ma lukę CSRF umożliwiającą atakującym przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 18.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- crypto tool
Co wiadomo
Wtyczka Crypto dla WordPress w wersjach do 2.15 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'crypto_connect_ajax_process::check'. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez nakłonienie go do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność ta umożliwia atakującym przejęcie sesji dowolnego użytkownika, w tym administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Skutki obejmują utratę kontroli nad stroną, modyfikację treści, kradzież danych oraz potencjalne dalsze ataki na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej poważne konsekwencje dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Crypto i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetem jest szybka reakcja i weryfikacja konfiguracji zabezpieczeń WordPressa.