Luka CSRF i XSS w wtyczce mm-breaking news dla WordPress

Wtyczka mm-breaking news do WordPressa ma lukę CSRF i XSS umożliwiającą atak na administratorów. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-8054CVSS 6.1CMS

Luka CSRF i XSS w wtyczce mm-breaking news dla WordPress

Wtyczka mm-breaking news do WordPressa ma lukę CSRF i XSS umożliwiającą atak na administratorów. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
10.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
mm-breaking news

Co wiadomo

Wtyczka mm-breaking news do WordPressa w wersjach do 0.7.9 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji administratora, modyfikacji treści lub innych działań na stronie. Zagrożenie to wpływa na bezpieczeństwo witryny i może narazić firmę na utratę danych lub reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mm-breaking news i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS