CVE-2024-3993: Luka CSRF i Stored XSS w wtyczce AZAN dla WordPress
Wtyczka AZAN WordPress do 0.6 narażona na CSRF i Stored XSS, co może prowadzić do przejęcia kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.6 MEDIUM
- EPSS
- 9.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- azan
Co wiadomo
Wtyczka AZAN dla WordPress w wersjach do 0.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak sanitizacji i escapingu danych, co umożliwia zalogowanym administratorom niezamierzone dodanie złośliwych skryptów Stored XSS poprzez atak CSRF.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu, który zostanie zapisany i wykonany w panelu administracyjnym WordPress. Może to prowadzić do przejęcia kontroli nad witryną, eskalacji uprawnień lub kradzieży danych. Zagrożenie jest szczególnie istotne dla administratorów zarządzających stronami opartymi na tej wtyczce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AZAN u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko.