CVE-2024-8090: luka CSRF i XSS w wtyczce JavaScript Logic dla WordPress
Wtyczka JavaScript Logic do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź aktualizacje i zabezpiecz swój CMS.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- javascript-logic
Co wiadomo
Wtyczka JavaScript Logic do WordPressa w wersji do 0.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JavaScript Logic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników i monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd zabezpieczeń CSRF i sanitizacji danych w środowisku WordPress.