CVE-2023-0058: podatność Tiempo WordPress plugin na atak CSRF i Stored XSS
Wtyczka Tiempo do WordPressa do wersji 0.1.2 umożliwia ataki CSRF i Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 14.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tiempo
Co wiadomo
Wtyczka Tiempo dla WordPressa w wersjach do 0.1.2 nie posiada weryfikacji CSRF podczas tworzenia i edycji shortcode'ów oraz brakuje jej odpowiedniej sanitizacji i escapingu. To umożliwia atakującym z uprawnieniami administratora wprowadzenie trwałych ładunków XSS poprzez atak CSRF.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście konta administratora WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać lukę do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem jako istotny i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tiempo u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować administratorów w zakresie zagrożeń CSRF i XSS.