CVE-2023-0058: podatność Tiempo WordPress plugin na atak CSRF i Stored XSS

Wtyczka Tiempo do WordPressa do wersji 0.1.2 umożliwia ataki CSRF i Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-0058CVSS 6.1CMS

CVE-2023-0058: podatność Tiempo WordPress plugin na atak CSRF i Stored XSS

Wtyczka Tiempo do WordPressa do wersji 0.1.2 umożliwia ataki CSRF i Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.1 MEDIUM
EPSS
14.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
tiempo

Co wiadomo

Wtyczka Tiempo dla WordPressa w wersjach do 0.1.2 nie posiada weryfikacji CSRF podczas tworzenia i edycji shortcode'ów oraz brakuje jej odpowiedniej sanitizacji i escapingu. To umożliwia atakującym z uprawnieniami administratora wprowadzenie trwałych ładunków XSS poprzez atak CSRF.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście konta administratora WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać lukę do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem jako istotny i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tiempo u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować administratorów w zakresie zagrożeń CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS