Уразливість CSRF і Stored XSS у плагіні WP Shopping Pages для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні WP Shopping Pages для WordPress до версії 1.14. Рекомендується оновлення та посилення захисту сайту.
CVE-2023-3492CVSS 6.8CMS

Уразливість CSRF і Stored XSS у плагіні WP Shopping Pages для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні WP Shopping Pages для WordPress до версії 1.14. Рекомендується оновлення та посилення захисту сайту.

CVSS
6.8 MEDIUM
EPSS
32.29%
Активно використовується
немає в KEV
Продукт
wp shopping pages

Що відомо

Плагін WP Shopping Pages для WordPress версії до 1.14 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Це може спричинити компрометацію сайту, втрату довіри користувачів та потенційні фінансові збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Shopping Pages від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної частини сайту, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF і XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки