Уразливість CSRF та XSS у плагіні WP VR для WordPress

Вразливість у плагіні WP VR до 8.3.15 дозволяє неавторизованим користувачам виконувати зниження версії та XSS-атаки. Рекомендується оновлення плагіна.
CVE-2023-6529CVSS 6.1CMS

Уразливість CSRF та XSS у плагіні WP VR для WordPress

Вразливість у плагіні WP VR до 8.3.15 дозволяє неавторизованим користувачам виконувати зниження версії та XSS-атаки. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
12.48%
Активно використовується
немає в KEV
Продукт
wp vr

Що відомо

Плагін WP VR для WordPress версії до 8.3.15 має уразливість, що дозволяє неавторизованим користувачам виконувати зниження версії плагіна через відсутність авторизації та захисту від CSRF. Це може призвести до відображеного або збереженого XSS-атаки, оскільки попередні версії містять такі вразливості.

Бізнес-вплив

Для адміністраторів сайтів на WordPress використання вразливих версій плагіна WP VR може призвести до компрометації безпеки через XSS-атаки, що дозволяють зловмисникам виконувати шкідливий код у браузерах користувачів. Це може вплинути на довіру користувачів, призвести до витоку даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP VR та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на ознаки атак та застосувати загальні заходи зменшення ризиків, такі як впровадження WAF та регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки