CVE-2024-8095: luka CSRF i Stored XSS w wtyczce babeiz dla WordPress
Wtyczka babeiz do WordPress do 1.1.5 narażona na CSRF i Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- babeiz
Co wiadomo
Wtyczka babeiz do WordPress w wersji do 1.1.5 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym administratorom wstrzyknięcie złośliwego kodu Stored XSS poprzez atak CSRF.
Wpływ biznesowy
Luka może pozwolić atakującym na wykonanie złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla środowisk CMS opartych na WordPress z zainstalowaną wtyczką babeiz.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki babeiz u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetem jest szybkie załatanie luki i minimalizacja ryzyka ataku.