CVE-2023-7197: podatność w wtyczce Marketing Twitter Bot dla WordPress

Wtyczka Marketing Twitter Bot do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-7197CVSS 7.1CMS

CVE-2023-7197: podatność w wtyczce Marketing Twitter Bot dla WordPress

Wtyczka Marketing Twitter Bot do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.1 HIGH
EPSS
3.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
marketing twitter bot

Co wiadomo

Wtyczka Marketing Twitter Bot do WordPressa w wersji do 1.11 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Atakujący mogą wykorzystać te luki, aby poprzez atak CSRF wstrzyknąć trwały kod XSS, działający na koncie administratora.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w panelu administracyjnym WordPressa, co prowadzi do przejęcia kontroli nad witryną lub kradzieży danych. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Marketing Twitter Bot u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS