CVE-2023-6499: podatność w wtyczce lastunes dla WordPress
Podatność CVE-2023-6499 w wtyczce lastunes do WordPress umożliwia ataki Stored XSS przez CSRF. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lastunes
Co wiadomo
Wtyczka lastunes do WordPressa w wersjach do 3.6.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia atakującym zalogowanym jako administrator wykonanie ataku typu Stored XSS poprzez CSRF.
Wpływ biznesowy
Podatność może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to prowadzić do przejęcia sesji administratora lub innych działań nieautoryzowanych, wpływając negatywnie na reputację i stabilność usług opartych na WordPress.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki lastunes i zastosować je. W przypadku braku natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.