Уразливість CSRF і Stored XSS у плагіні abitgone CommentSafe для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні abitgone CommentSafe для WordPress до версії 1.0.0. Рекомендується оновлення та аудит безпеки.
CVE-2023-7174CVSS 7.1CMS

Уразливість CSRF і Stored XSS у плагіні abitgone CommentSafe для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні abitgone CommentSafe для WordPress до версії 1.0.0. Рекомендується оновлення та аудит безпеки.

CVSS
7.1 HIGH
EPSS
5.91%
Активно використовується
немає в KEV
Продукт
abitgone commentsafe

Що відомо

Плагін abitgone CommentSafe для WordPress версії до 1.0.0 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати шкідливий Stored XSS код.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію системи, втрату контролю над сайтом або поширення шкідливого контенту серед користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки