CVE-2023-6499: podatność w wtyczce lastunes dla WordPress

Podatność CVE-2023-6499 w wtyczce lastunes do WordPress umożliwia ataki Stored XSS przez CSRF. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6499CVSS 5.4CMS

CVE-2023-6499: podatność w wtyczce lastunes dla WordPress

Podatność CVE-2023-6499 w wtyczce lastunes do WordPress umożliwia ataki Stored XSS przez CSRF. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
9.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
lastunes

Co wiadomo

Wtyczka lastunes do WordPressa w wersjach do 3.6.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia atakującym zalogowanym jako administrator wykonanie ataku typu Stored XSS poprzez CSRF.

Wpływ biznesowy

Podatność może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to prowadzić do przejęcia sesji administratora lub innych działań nieautoryzowanych, wpływając negatywnie na reputację i stabilność usług opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki lastunes i zastosować je. W przypadku braku natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS