Уразливість CSRF та Stored XSS у плагіні WordPress userplus

Плагін userplus для WordPress має уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.
CVE-2023-0824CVSS 6.5CMS

Уразливість CSRF та Stored XSS у плагіні WordPress userplus

Плагін userplus для WordPress має уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.

CVSS
6.5 MEDIUM
EPSS
24.25%
Активно використовується
немає в KEV
Продукт
userplus

Що відомо

Плагін WordPress userplus версії до 2.0 має уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін userplus, ця уразливість може призвести до компрометації облікових записів адміністраторів та впровадження шкідливого коду. Це підвищує ризик викрадення сесій, зміни контенту або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна userplus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід зменшити експозицію адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки