CVE-2023-7197: podatność w wtyczce Marketing Twitter Bot dla WordPress
Wtyczka Marketing Twitter Bot do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na konta administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 3.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- marketing twitter bot
Co wiadomo
Wtyczka Marketing Twitter Bot do WordPressa w wersji do 1.11 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Atakujący mogą wykorzystać te luki, aby poprzez atak CSRF wstrzyknąć trwały kod XSS, działający na koncie administratora.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w panelu administracyjnym WordPressa, co prowadzi do przejęcia kontroli nad witryną lub kradzieży danych. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Marketing Twitter Bot u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.