Уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress версій до 0.3.0. Рекомендується оновлення для захисту сайту.
CVE-2024-11719CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні tarteaucitron-wp для WordPress версій до 0.3.0. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
4.6%
Активно використовується
немає в KEV
Продукт
tarteaucitron-wp

Що відомо

Плагін tarteaucitron-wp для WordPress версій до 0.3.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін tarteaucitron-wp, ця уразливість може призвести до виконання шкідливого коду в браузері адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість змінювати контент або впроваджувати шкідливі скрипти, що негативно впливає на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tarteaucitron-wp і встановити версію 0.3.0 або новішу, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на ознаки атак і мінімізувати ризики шляхом зменшення впливу CSRF. Також варто регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки