CVE-2024-3972: podatność CSRF i XSS w wtyczce WordPress Similarity
Podatność CSRF i XSS w wtyczce Similarity WordPress do wersji 3.0 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- similarity
Co wiadomo
Wtyczka WordPress Similarity do wersji 3.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje jej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS poprzez wymuszenie akcji administratora zalogowanego w panelu.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu WordPress, co zagraża integralności i bezpieczeństwu strony. Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu, co może skutkować defacem strony lub dalszymi atakami na użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Similarity u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia CSRF i XSS na poziomie serwera lub aplikacji.