Уразливість CSRF і Stored XSS у плагіні WordPress wp-connect до версії 2.5.6
Плагін WordPress wp-connect до 2.5.6 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.82%
- Активно використовується
- немає в KEV
- Продукт
- wp-connect
Що відомо
Плагін WordPress wp-connect до версії 2.5.6 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам, які мають права адміністратора, додавати шкідливі скрипти через атаку CSRF.
Бізнес-вплив
Уразливість може призвести до впровадження зловмисного коду (Stored XSS) у адмінпанелі WordPress, що ставить під загрозу безпеку сайту та його користувачів. Це може спричинити викрадення сесій, зміну контенту або подальші атаки на інфраструктуру. Власникам сайтів слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp-connect від розробника smyx і встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, зменшити експозицію сайту, переглянути логи на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF та XSS.