CVE-2024-8043: Luka XSS w wtyczce Vikinghammer Tweet dla WordPress

Wtyczka Vikinghammer Tweet do WordPressa ma lukę XSS przez brak CSRF i sanitizacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8043CVSS 5.4CMS

CVE-2024-8043: Luka XSS w wtyczce Vikinghammer Tweet dla WordPress

Wtyczka Vikinghammer Tweet do WordPressa ma lukę XSS przez brak CSRF i sanitizacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
4.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
vikinghammer tweet

Co wiadomo

Wtyczka Vikinghammer Tweet do WordPressa w wersji do 0.2.4 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych, co umożliwia atakującym wstrzyknięcie trwałego kodu XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w panelu administracyjnym WordPressa. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Vikinghammer Tweet i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS