CVE-2024-8090: luka CSRF i XSS w wtyczce JavaScript Logic dla WordPress

Wtyczka JavaScript Logic do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź aktualizacje i zabezpiecz swój CMS.
CVE-2024-8090CVSS 6.1CMS

CVE-2024-8090: luka CSRF i XSS w wtyczce JavaScript Logic dla WordPress

Wtyczka JavaScript Logic do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki na administratorów. Sprawdź aktualizacje i zabezpiecz swój CMS.

CVSS
6.1 MEDIUM
EPSS
5.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
javascript-logic

Co wiadomo

Wtyczka JavaScript Logic do WordPressa w wersji do 0.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brak sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JavaScript Logic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników i monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd zabezpieczeń CSRF i sanitizacji danych w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS