CVE-2024-3972: podatność CSRF i XSS w wtyczce WordPress Similarity

Podatność CSRF i XSS w wtyczce Similarity WordPress do wersji 3.0 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-3972CVSS 4.3CMS

CVE-2024-3972: podatność CSRF i XSS w wtyczce WordPress Similarity

Podatność CSRF i XSS w wtyczce Similarity WordPress do wersji 3.0 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
13.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
similarity

Co wiadomo

Wtyczka WordPress Similarity do wersji 3.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje jej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS poprzez wymuszenie akcji administratora zalogowanego w panelu.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu WordPress, co zagraża integralności i bezpieczeństwu strony. Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu, co może skutkować defacem strony lub dalszymi atakami na użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Similarity u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia CSRF i XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS