Уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress
Виявлено уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress версій до 0.3.0. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.6%
- Активно використовується
- немає в KEV
- Продукт
- tarteaucitron-wp
Що відомо
Плагін tarteaucitron-wp для WordPress версій до 0.3.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін tarteaucitron-wp, ця уразливість може призвести до виконання шкідливого коду в браузері адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість змінювати контент або впроваджувати шкідливі скрипти, що негативно впливає на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tarteaucitron-wp і встановити версію 0.3.0 або новішу, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на ознаки атак і мінімізувати ризики шляхом зменшення впливу CSRF. Також варто регулярно моніторити безпекові оновлення від розробника.