Уразливість CSRF та XSS у плагіні WP-Invoice для WordPress
Виявлено уразливість CSRF та XSS у плагіні WP-Invoice до версії 4.3.1, що дозволяє атакувати адміністраторів WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.35%
- Активно використовується
- немає в KEV
- Продукт
- wp-invoice
Що відомо
Плагін WP-Invoice для WordPress версії до 4.3.1 не перевіряє CSRF при оновленні налаштувань і не очищує деякі параметри, що дозволяє авторизованому адміністратору вставляти XSS-скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та даних. Власники сайтів на WordPress із встановленим WP-Invoice повинні врахувати ризики потенційного компрометування через XSS-атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Invoice від розробника usabilitydynamics і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на підозрілі дії та мінімізувати ризики шляхом зменшення прав користувачів.