Уразливість у плагіні Marketing Twitter Bot для WordPress дозволяє атаки типу Stored XSS через CSRF

Виявлено уразливість CSRF та Stored XSS у плагіні Marketing Twitter Bot для WordPress. Рекомендується оновлення та посилення захисту сайту.
CVE-2023-7197CVSS 7.1CMS

Уразливість у плагіні Marketing Twitter Bot для WordPress дозволяє атаки типу Stored XSS через CSRF

Виявлено уразливість CSRF та Stored XSS у плагіні Marketing Twitter Bot для WordPress. Рекомендується оновлення та посилення захисту сайту.

CVSS
7.1 HIGH
EPSS
3.83%
Активно використовується
немає в KEV
Продукт
marketing twitter bot

Що відомо

Плагін Marketing Twitter Bot для WordPress версії до 1.11 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та даних. Це може вплинути на цілісність і доступність вебресурсу, а також призвести до компрометації користувацьких сесій і подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Marketing Twitter Bot від розробника corbyboy і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи захисту від CSRF і XSS. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки