CVE-2024-8052: podatność XSS w wtyczce Review Ratings dla WordPress
Podatność XSS w wtyczce Review Ratings do WordPressa umożliwia atak CSRF na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- review ratings
Co wiadomo
Wtyczka Review Ratings do WordPressa w wersjach do 1.6 nie sprawdza poprawnie tokenów CSRF i nie sanitizuje danych, co umożliwia atakującym wstrzyknięcie trwałego kodu XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji zawartości strony lub innych działań z uprawnieniami administratora. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Review Ratings u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.