Уразливість CSRF і Stored XSS у плагіні lastunes для WordPress

lastunes WordPress плагін до 3.6.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративний доступ.
CVE-2023-6499CVSS 5.4CMS

Уразливість CSRF і Stored XSS у плагіні lastunes для WordPress

lastunes WordPress плагін до 3.6.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративний доступ.

CVSS
5.4 MEDIUM
EPSS
9.94%
Активно використовується
немає в KEV
Продукт
lastunes

Що відомо

Плагін lastunes для WordPress версії до 3.6.1 не має перевірки CSRF у деяких місцях та відсутня належна санітизація і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном lastunes існує ризик компрометації адміністративної панелі через збережені XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або подальшого поширення шкідливого коду, що негативно впливає на безпеку та репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна lastunes від розробника calenfretts і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки