Luka CSRF i XSS w wtyczce WP Shopping Pages do WordPress

Wtyczka WP Shopping Pages do WordPress ma lukę CSRF i XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-3492CVSS 6.8CMS

Luka CSRF i XSS w wtyczce WP Shopping Pages do WordPress

Wtyczka WP Shopping Pages do WordPress ma lukę CSRF i XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
32.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp shopping pages

Co wiadomo

Wtyczka WP Shopping Pages do WordPress w wersji do 1.14 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia zalogowanym administratorom wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub dalszych ataków na użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Shopping Pages u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS