Уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress

Виявлено середню уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress. Рекомендується оновлення та посилення захисту сайту.
CVE-2024-11607CVSS 6.1CMS

Уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress

Виявлено середню уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress. Рекомендується оновлення та посилення захисту сайту.

CVSS
6.1 MEDIUM
EPSS
7.67%
Активно використовується
немає в KEV
Продукт
gtpayment donations

Що відомо

Плагін GTPayment Donations для WordPress версії до 1.0.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією введених даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією управління сайтом та потенційним впливом на довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GTPayment Donations від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки