Luka CSRF i Stored XSS w wtyczce MapFig Studio dla WordPress
Wtyczka MapFig Studio do WordPress ma lukę CSRF i Stored XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mapfig studio
Co wiadomo
Wtyczka MapFig Studio dla WordPress w wersjach do 0.2.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to umożliwić atakującym, którzy mają dostęp administratora, wstrzyknięcie złośliwego kodu Stored XSS poprzez atak CSRF.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki MapFig Studio, ponieważ umożliwia atakującym wykonanie złośliwego kodu w kontekście administratora. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszych ataków na użytkowników. Operatorzy powinni traktować tę lukę jako istotną i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MapFig Studio u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.