CVE-2024-13115: podatność w wtyczce WP Projects Portfolio with Client Testimonials
Podatność XSS w wtyczce WP Projects Portfolio with Client Testimonials umożliwia ataki CSRF na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp projects portfolio with client testimonials
Co wiadomo
Wtyczka WordPress WP Projects Portfolio with Client Testimonials do wersji 3.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie trwałego ataku XSS, co może prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub innych działań z uprawnieniami administratora. Właściciele serwisów korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.