Уразливість CSRF та Stored XSS у плагіні WordPress userplus
Плагін userplus для WordPress має уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.25%
- Активно використовується
- немає в KEV
- Продукт
- userplus
Що відомо
Плагін WordPress userplus версії до 2.0 має уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін userplus, ця уразливість може призвести до компрометації облікових записів адміністраторів та впровадження шкідливого коду. Це підвищує ризик викрадення сесій, зміни контенту або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна userplus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід зменшити експозицію адміністративних облікових записів.