Уразливість CSRF і Stored XSS у плагіні WordPress WP Plugin Lister до версії 2.1.0

Уразливість CSRF і Stored XSS у плагіні WP Plugin Lister до 2.1.0 може дозволити атаки через облікові записи адміністраторів WordPress.
CVE-2023-6503CVSS 5.4CMS

Уразливість CSRF і Stored XSS у плагіні WordPress WP Plugin Lister до версії 2.1.0

Уразливість CSRF і Stored XSS у плагіні WP Plugin Lister до 2.1.0 може дозволити атаки через облікові записи адміністраторів WordPress.

CVSS
5.4 MEDIUM
EPSS
11.88%
Активно використовується
немає в KEV
Продукт
wp plugin lister

Що відомо

Плагін WP Plugin Lister для WordPress до версії 2.1.0 не перевіряє CSRF у деяких місцях та не здійснює належної санітизації і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Plugin Lister, ця уразливість може призвести до виконання шкідливого коду в браузері адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість змінювати налаштування або поширювати шкідливий контент, що негативно впливає на репутацію та функціональність ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Plugin Lister від розробника paulgriffinpetty та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, зменшити ризик CSRF через додаткові захисні механізми, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки