Уразливість CSRF і Stored XSS у плагіні tiempo для WordPress
Плагін tiempo для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через шорткоди. Рекомендується оновлення та захист сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 14.8%
- Активно використовується
- немає в KEV
- Продукт
- tiempo
Що відомо
Плагін tiempo для WordPress версії до 0.1.2 не перевіряє CSRF при створенні та редагуванні шорткодів, а також не виконує санітизацію та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в браузері адміністратора сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та подальшими атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tiempo від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до функцій редагування шорткодів, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід зменшити експозицію плагіна та контролювати права користувачів.