Уразливість CSRF та XSS у плагіні WP-Invoice для WordPress

Виявлено уразливість CSRF та XSS у плагіні WP-Invoice до версії 4.3.1, що дозволяє атакувати адміністраторів WordPress.
CVE-2022-1617CVSS 6.1CMS

Уразливість CSRF та XSS у плагіні WP-Invoice для WordPress

Виявлено уразливість CSRF та XSS у плагіні WP-Invoice до версії 4.3.1, що дозволяє атакувати адміністраторів WordPress.

CVSS
6.1 MEDIUM
EPSS
18.35%
Активно використовується
немає в KEV
Продукт
wp-invoice

Що відомо

Плагін WP-Invoice для WordPress версії до 4.3.1 не перевіряє CSRF при оновленні налаштувань і не очищує деякі параметри, що дозволяє авторизованому адміністратору вставляти XSS-скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та даних. Власники сайтів на WordPress із встановленим WP-Invoice повинні врахувати ризики потенційного компрометування через XSS-атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Invoice від розробника usabilitydynamics і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на підозрілі дії та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки