Luka CSRF i XSS w wtyczce WP Shopping Pages do WordPress
Wtyczka WP Shopping Pages do WordPress ma lukę CSRF i XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.8 MEDIUM
- EPSS
- 32.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp shopping pages
Co wiadomo
Wtyczka WP Shopping Pages do WordPress w wersji do 1.14 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia zalogowanym administratorom wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub dalszych ataków na użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Shopping Pages u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.