CVE-2022-1618: luka CSRF i XSS w wtyczce Coru LFMember dla WordPress

Wtyczka Coru LFMember do WordPressa ma lukę CSRF i XSS umożliwiającą atak przez administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2022-1618CVSS 6.1CMS

CVE-2022-1618: luka CSRF i XSS w wtyczce Coru LFMember dla WordPress

Wtyczka Coru LFMember do WordPressa ma lukę CSRF i XSS umożliwiającą atak przez administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
18.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
coru lfmember

Co wiadomo

Wtyczka Coru LFMember do WordPressa w wersjach do 1.0.2 nie posiada mechanizmu ochrony CSRF przy dodawaniu nowych gier oraz nie sanitizuje i nie escapuje danych w ustawieniach. Pozwala to atakującemu na wykorzystanie zalogowanego administratora do dodania gry z payloadem XSS.

Wpływ biznesowy

Luka umożliwia atakującemu wykorzystanie konta administratora do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania zabezpieczające, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coru LFMember u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dodawania gier. Warto również przeprowadzić audyt bezpieczeństwa i edukację administratorów w zakresie zagrożeń CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS