CVE-2024-8095: luka CSRF i Stored XSS w wtyczce babeiz dla WordPress

Wtyczka babeiz do WordPress do 1.1.5 narażona na CSRF i Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-8095CVSS 6.1CMS

CVE-2024-8095: luka CSRF i Stored XSS w wtyczce babeiz dla WordPress

Wtyczka babeiz do WordPress do 1.1.5 narażona na CSRF i Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
babeiz

Co wiadomo

Wtyczka babeiz do WordPress w wersji do 1.1.5 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym administratorom wstrzyknięcie złośliwego kodu Stored XSS poprzez atak CSRF.

Wpływ biznesowy

Luka może pozwolić atakującym na wykonanie złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla środowisk CMS opartych na WordPress z zainstalowaną wtyczką babeiz.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki babeiz u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetem jest szybkie załatanie luki i minimalizacja ryzyka ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS