Luka CSRF i XSS w wtyczce WordPress Inquiry Cart do wersji 3.4.2
Wtyczka Inquiry Cart do WordPressa do 3.4.2 ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- inquiry cart
Co wiadomo
Wtyczka Inquiry Cart dla WordPressa do wersji 3.4.2 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka umożliwia atakującym wykonanie trwałych ataków XSS, co może prowadzić do przejęcia sesji administratora lub modyfikacji zawartości strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla zalogowanych użytkowników z uprawnieniami administratora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Inquiry Cart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.