CVE-2024-7861: podatność CSRF i XSS w wtyczce Misiek Paypal dla WordPress
Wtyczka Misiek Paypal do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- misiek paypal
Co wiadomo
Wtyczka Misiek Paypal do WordPressa w wersjach do 1.1.20090324 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. To umożliwia atakującym zalogowanym jako administrator wykonanie ataku CSRF, który może prowadzić do wstrzyknięcia trwałego kodu XSS.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Misiek Paypal, luka ta stanowi ryzyko przejęcia kontroli nad panelem administratora poprzez ataki XSS. Może to skutkować defacementem strony, kradzieżą danych lub dalszymi atakami na użytkowników. Warto ocenić ryzyko i priorytetowo podejść do aktualizacji lub ograniczenia ekspozycji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Misiek Paypal u dostawcy michalaugustyniak. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych zabezpieczeń CSRF i filtrów XSS. Priorytetowo należy wdrożyć poprawki lub zastanowić się nad czasowym wyłączeniem wtyczki.