Уразливість CSRF у віджеті зворотного відліку WordPress WPAssist.Me

Віджет WPAssist.Me для WordPress має уразливість CSRF, що дозволяє XSS-атаки. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2022-45847CVSS 6.1CMS

Уразливість CSRF у віджеті зворотного відліку WordPress WPAssist.Me

Віджет WPAssist.Me для WordPress має уразливість CSRF, що дозволяє XSS-атаки. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
13.79%
Активно використовується
немає в KEV
Продукт
countdown widget

Що відомо

Віджет зворотного відліку WPAssist.Me для WordPress має уразливість Cross-Site Request Forgery (CSRF), що дозволяє виконати Cross-Site Scripting (XSS). Проблема присутня у версіях віджетa до 3.1.9.1 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт від імені користувача, що може призвести до компрометації облікових записів або викрадення сесій. Для власників сайтів на WordPress це означає підвищений ризик атак, що впливають на безпеку користувачів і репутацію ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від розробника WPAssist.Me та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до віджету, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення віджету до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки