Luka CSRF umożliwiająca XSS w widgecie WordPress Countdown Widget

Odkryto lukę CSRF umożliwiającą XSS w WordPress Countdown Widget do wersji 3.1.9.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2022-45847CVSS 6.1CMS

Luka CSRF umożliwiająca XSS w widgecie WordPress Countdown Widget

Odkryto lukę CSRF umożliwiającą XSS w WordPress Countdown Widget do wersji 3.1.9.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
13.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
countdown widget

Co wiadomo

W widgecie WordPress Countdown Widget (wersje do 3.1.9.1) wykryto lukę Cross-Site Request Forgery (CSRF), która pozwala na przeprowadzenie ataku Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu w kontekście przeglądarki użytkownika.

Wpływ biznesowy

Dzięki tej luce atakujący może wykonać złośliwe skrypty w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Wpływa to na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza jeśli widget jest szeroko stosowany na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji widgecie Countdown Widget od dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję widgetu, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF i XSS. Priorytetowo traktuj aktualizacje komponentów CMS i wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS