Luka CSRF i XSS w wtyczce WordPress Inquiry Cart do wersji 3.4.2

Wtyczka Inquiry Cart do WordPressa do 3.4.2 ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5155CVSS 6.1CMS

Luka CSRF i XSS w wtyczce WordPress Inquiry Cart do wersji 3.4.2

Wtyczka Inquiry Cart do WordPressa do 3.4.2 ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
11.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
inquiry cart

Co wiadomo

Wtyczka Inquiry Cart dla WordPressa do wersji 3.4.2 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Luka umożliwia atakującym wykonanie trwałych ataków XSS, co może prowadzić do przejęcia sesji administratora lub modyfikacji zawartości strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla zalogowanych użytkowników z uprawnieniami administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Inquiry Cart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS