Уразливість CSRF і збереженого XSS у плагіні Subscribers Text Counter для WordPress

Вразливість у плагіні Subscribers Text Counter дозволяє CSRF-атаку та збережений XSS. Оновіть плагін для захисту вашого сайту WordPress.
CVE-2023-3356CVSS 4.3CMS

Уразливість CSRF і збереженого XSS у плагіні Subscribers Text Counter для WordPress

Вразливість у плагіні Subscribers Text Counter дозволяє CSRF-атаку та збережений XSS. Оновіть плагін для захисту вашого сайту WordPress.

CVSS
4.3 MEDIUM
EPSS
12.31%
Активно використовується
немає в KEV
Продукт
subscribers text counter

Що відомо

Плагін Subscribers Text Counter для WordPress версій до 1.7.1 не перевіряє CSRF при оновленні налаштувань, що дозволяє атакуючим змінювати їх через CSRF-атаку. Це може призвести до збереженого XSS через відсутність санітизації та екранування введених даних.

Бізнес-вплив

Вразливість може дозволити зловмисникам, які мають доступ адміністратора, змінювати налаштування плагіна без відома користувача, що підвищує ризик впровадження шкідливого коду на сайт. Це може призвести до компрометації сайту, втрати довіри користувачів та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Subscribers Text Counter до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки підозрілої активності та розглянути можливість тимчасового відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки