Уразливість CSRF та XSS у плагіні Coru LFMember для WordPress

Плагін Coru LFMember до 1.0.2 має уразливість CSRF та XSS, що дозволяє атакувати адміністратора WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2022-1618CVSS 6.1CMS

Уразливість CSRF та XSS у плагіні Coru LFMember для WordPress

Плагін Coru LFMember до 1.0.2 має уразливість CSRF та XSS, що дозволяє атакувати адміністратора WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
18.35%
Активно використовується
немає в KEV
Продукт
coru lfmember

Що відомо

Плагін Coru LFMember для WordPress версії до 1.0.2 не має захисту від CSRF при додаванні нової гри та не здійснює належної санітизації і екранування налаштувань. Це дозволяє зловмиснику змусити адміністратора з активною сесією додати довільну гру з XSS-скриптами.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та даних. Це може спричинити компрометацію сайту, втрату контролю над контентом або подальші атаки на користувачів. Власники сайтів повинні оцінити ризики та пріоритети оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coru LFMember від розробника та застосувати їх. Якщо оновлення недоступне, слід обмежити доступ до функцій додавання і редагування ігор, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію сайту. Важливо також інформувати адміністраторів про потенційні ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки