Уразливість CSRF і Stored XSS у плагіні lastunes для WordPress
lastunes WordPress плагін до 3.6.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративний доступ.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.94%
- Активно використовується
- немає в KEV
- Продукт
- lastunes
Що відомо
Плагін lastunes для WordPress версії до 3.6.1 не має перевірки CSRF у деяких місцях та відсутня належна санітизація і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном lastunes існує ризик компрометації адміністративної панелі через збережені XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або подальшого поширення шкідливого коду, що негативно впливає на безпеку та репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна lastunes від розробника calenfretts і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.