CVE-2023-7174: podatność CSRF i XSS w wtyczce abitgone CommentSafe dla WordPress

Wtyczka abitgone CommentSafe do WordPress ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7174CVSS 7.1CMS

CVE-2023-7174: podatność CSRF i XSS w wtyczce abitgone CommentSafe dla WordPress

Wtyczka abitgone CommentSafe do WordPress ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
5.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
abitgone commentsafe

Co wiadomo

Wtyczka abitgone CommentSafe do WordPressa w wersji do 1.0.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałego XSS poprzez atak CSRF, wykorzystując konto administratora.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką abitgone CommentSafe. Atakujący mogą wykorzystać lukę do wykonania złośliwego kodu w kontekście administratora, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki abitgone CommentSafe u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS