Уразливість CSRF і Stored XSS у плагіні WordPress wp-connect до версії 2.5.6

Плагін WordPress wp-connect до 2.5.6 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12282CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні WordPress wp-connect до версії 2.5.6

Плагін WordPress wp-connect до 2.5.6 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
4.82%
Активно використовується
немає в KEV
Продукт
wp-connect

Що відомо

Плагін WordPress wp-connect до версії 2.5.6 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам, які мають права адміністратора, додавати шкідливі скрипти через атаку CSRF.

Бізнес-вплив

Уразливість може призвести до впровадження зловмисного коду (Stored XSS) у адмінпанелі WordPress, що ставить під загрозу безпеку сайту та його користувачів. Це може спричинити викрадення сесій, зміну контенту або подальші атаки на інфраструктуру. Власникам сайтів слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp-connect від розробника smyx і встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, зменшити експозицію сайту, переглянути логи на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF та XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки