Уразливість CSRF та XSS у плагіні Coru LFMember для WordPress
Плагін Coru LFMember до 1.0.2 має уразливість CSRF та XSS, що дозволяє атакувати адміністратора WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.35%
- Активно використовується
- немає в KEV
- Продукт
- coru lfmember
Що відомо
Плагін Coru LFMember для WordPress версії до 1.0.2 не має захисту від CSRF при додаванні нової гри та не здійснює належної санітизації і екранування налаштувань. Це дозволяє зловмиснику змусити адміністратора з активною сесією додати довільну гру з XSS-скриптами.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та даних. Це може спричинити компрометацію сайту, втрату контролю над контентом або подальші атаки на користувачів. Власники сайтів повинні оцінити ризики та пріоритети оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Coru LFMember від розробника та застосувати їх. Якщо оновлення недоступне, слід обмежити доступ до функцій додавання і редагування ігор, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію сайту. Важливо також інформувати адміністраторів про потенційні ризики соціальної інженерії.