Уразливість у плагіні Voting Record для WordPress дозволяє CSRF-атаки зі збереженим XSS
Плагін Voting Record WordPress до 2.0 має уразливість CSRF та XSS, що дозволяє атаки через обліковий запис адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.93%
- Активно використовується
- немає в KEV
- Продукт
- voting record
Що відомо
Плагін Voting Record для WordPress версії до 2.0 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Voting Record, ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора. Це ставить під загрозу безпеку сайту, конфіденційність даних та цілісність контенту. Вразливість має середній рівень критичності (CVSS 5.4), тому її слід враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Voting Record від розробника davidjmiller та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, рекомендується мінімізувати ризики шляхом зменшення поверхні атаки та контролю доступу.