Уразливість CSRF і Stored XSS у плагіні tiempo для WordPress

Плагін tiempo для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через шорткоди. Рекомендується оновлення та захист сайту.
CVE-2023-0058CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні tiempo для WordPress

Плагін tiempo для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через шорткоди. Рекомендується оновлення та захист сайту.

CVSS
6.1 MEDIUM
EPSS
14.8%
Активно використовується
немає в KEV
Продукт
tiempo

Що відомо

Плагін tiempo для WordPress версії до 0.1.2 не перевіряє CSRF при створенні та редагуванні шорткодів, а також не виконує санітизацію та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузері адміністратора сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tiempo від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до функцій редагування шорткодів, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід зменшити експозицію плагіна та контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки