Luka CSRF i XSS w wtyczce WordPress kkprogressbar2 do wersji 1.1.4.2

Wtyczka kkprogressbar2 do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-4534CVSS 6.1CMS

Luka CSRF i XSS w wtyczce WordPress kkprogressbar2 do wersji 1.1.4.2

Wtyczka kkprogressbar2 do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
10.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
kkprogressbar2

Co wiadomo

Wtyczka WordPress kkprogressbar2 do wersji 1.1.4.2 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to umożliwić atakującym wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykonywać nieautoryzowane działania w imieniu administratora, co może skutkować defacementem strony, kradzieżą danych lub dalszymi atakami.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki kkprogressbar2 u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS