Luka CSRF i XSS w wtyczce WordPress kkprogressbar2 do wersji 1.1.4.2
Wtyczka kkprogressbar2 do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kkprogressbar2
Co wiadomo
Wtyczka WordPress kkprogressbar2 do wersji 1.1.4.2 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to umożliwić atakującym wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykonywać nieautoryzowane działania w imieniu administratora, co może skutkować defacementem strony, kradzieżą danych lub dalszymi atakami.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki kkprogressbar2 u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.