Уразливість CSRF і збереженого XSS у плагіні Subscribers Text Counter для WordPress
Вразливість у плагіні Subscribers Text Counter дозволяє CSRF-атаку та збережений XSS. Оновіть плагін для захисту вашого сайту WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.31%
- Активно використовується
- немає в KEV
- Продукт
- subscribers text counter
Що відомо
Плагін Subscribers Text Counter для WordPress версій до 1.7.1 не перевіряє CSRF при оновленні налаштувань, що дозволяє атакуючим змінювати їх через CSRF-атаку. Це може призвести до збереженого XSS через відсутність санітизації та екранування введених даних.
Бізнес-вплив
Вразливість може дозволити зловмисникам, які мають доступ адміністратора, змінювати налаштування плагіна без відома користувача, що підвищує ризик впровадження шкідливого коду на сайт. Це може призвести до компрометації сайту, втрати довіри користувачів та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Subscribers Text Counter до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки підозрілої активності та розглянути можливість тимчасового відключення плагіна.