Luka CSRF i XSS w wtyczce sitetweet dla WordPress

Wtyczka sitetweet do WordPressa ma poważną lukę CSRF i XSS, umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-5767CVSS 8.8CMS

Luka CSRF i XSS w wtyczce sitetweet dla WordPress

Wtyczka sitetweet do WordPressa ma poważną lukę CSRF i XSS, umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
26.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
sitetweet

Co wiadomo

Wtyczka sitetweet do WordPressa w wersjach do 0.2 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia atakującym zalogowanym jako administrator wykonanie ataku typu Stored XSS poprzez fałszywe żądania CSRF.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 8.8) pozwala na wstrzyknięcie złośliwego kodu JavaScript w panelu administratora WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki sitetweet u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić przegląd i wzmocnienie mechanizmów zabezpieczeń CSRF i sanitizacji danych w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS