CVE-2024-8043: Luka XSS w wtyczce Vikinghammer Tweet dla WordPress
Wtyczka Vikinghammer Tweet do WordPressa ma lukę XSS przez brak CSRF i sanitizacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vikinghammer tweet
Co wiadomo
Wtyczka Vikinghammer Tweet do WordPressa w wersji do 0.2.4 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych, co umożliwia atakującym wstrzyknięcie trwałego kodu XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w panelu administracyjnym WordPressa. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Vikinghammer Tweet i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.