Уразливість CSRF і XSS у плагіні WP Fastest Cache до версії 0.9.5

Виявлено уразливість CSRF і XSS у плагіні WP Fastest Cache для WordPress до версії 0.9.5. Рекомендується оновлення для захисту сайту.
CVE-2021-24870CVSS 6.1CMS

Уразливість CSRF і XSS у плагіні WP Fastest Cache до версії 0.9.5

Виявлено уразливість CSRF і XSS у плагіні WP Fastest Cache для WordPress до версії 0.9.5. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
16.68%
Активно використовується
немає в KEV
Продукт
wp fastest cache

Що відомо

Плагін WP Fastest Cache для WordPress до версії 0.9.5 має уразливість, пов’язану з відсутністю перевірки CSRF у дії wpfc_save_cdn_integration AJAX, а також недостатньою санітизацією деяких параметрів. Це може дозволити зловмисникам змусити користувачів з високими привілеями виконати шкідливий скрипт.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Fastest Cache, ця уразливість може призвести до виконання шкідливого коду через XSS-атаки, що загрожує компрометацією облікових записів адміністратора та порушенням безпеки сайту. Це може вплинути на довіру користувачів і призвести до втрати даних або контролю над ресурсом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Fastest Cache і встановити останню версію, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки