CVE-2024-13115: podatność w wtyczce WP Projects Portfolio with Client Testimonials

Podatność XSS w wtyczce WP Projects Portfolio with Client Testimonials umożliwia ataki CSRF na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13115CVSS 6.1Web

CVE-2024-13115: podatność w wtyczce WP Projects Portfolio with Client Testimonials

Podatność XSS w wtyczce WP Projects Portfolio with Client Testimonials umożliwia ataki CSRF na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
6.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp projects portfolio with client testimonials

Co wiadomo

Wtyczka WordPress WP Projects Portfolio with Client Testimonials do wersji 3.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie trwałego ataku XSS, co może prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub innych działań z uprawnieniami administratora. Właściciele serwisów korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS