Уразливість у плагіні ArtPlacer Widget для WordPress дозволяє атаки типу Stored XSS через CSRF

Виявлено уразливість у плагіні ArtPlacer Widget для WordPress, що дозволяє атаки Stored XSS через CSRF. Рекомендується оновлення для захисту сайту.
CVE-2023-7269CVSS 7.5CMS

Уразливість у плагіні ArtPlacer Widget для WordPress дозволяє атаки типу Stored XSS через CSRF

Виявлено уразливість у плагіні ArtPlacer Widget для WordPress, що дозволяє атаки Stored XSS через CSRF. Рекомендується оновлення для захисту сайту.

CVSS
7.5 HIGH
EPSS
16.11%
Активно використовується
немає в KEV
Продукт
artplacer widget

Що відомо

Плагін ArtPlacer Widget для WordPress версій до 2.21.2 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це може дозволити зловмисникам, які мають права адміністратора, впроваджувати збережені XSS-скрипти через CSRF-атаки.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном ArtPlacer Widget існує ризик компрометації адміністративних облікових записів та впровадження шкідливого коду, що може призвести до викрадення сесій, зміни контенту або подальших атак на користувачів. Це створює загрозу безпеці веб-ресурсу та довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ArtPlacer Widget до останньої версії, де усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на ознаки атак, зменшити потенційний вплив шляхом обмеження прав користувачів та моніторити активність сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки