CVE-2024-3993: Luka CSRF i Stored XSS w wtyczce AZAN dla WordPress

Wtyczka AZAN WordPress do 0.6 narażona na CSRF i Stored XSS, co może prowadzić do przejęcia kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3993CVSS 4.6CMS

CVE-2024-3993: Luka CSRF i Stored XSS w wtyczce AZAN dla WordPress

Wtyczka AZAN WordPress do 0.6 narażona na CSRF i Stored XSS, co może prowadzić do przejęcia kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.6 MEDIUM
EPSS
9.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
azan

Co wiadomo

Wtyczka AZAN dla WordPress w wersjach do 0.6 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak sanitizacji i escapingu danych, co umożliwia zalogowanym administratorom niezamierzone dodanie złośliwych skryptów Stored XSS poprzez atak CSRF.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu, który zostanie zapisany i wykonany w panelu administracyjnym WordPress. Może to prowadzić do przejęcia kontroli nad witryną, eskalacji uprawnień lub kradzieży danych. Zagrożenie jest szczególnie istotne dla administratorów zarządzających stronami opartymi na tej wtyczce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AZAN u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS