Уразливість Dyn Business Panel WordPress плагіна дозволяє атаки типу Stored XSS через CSRF

Високорівнева уразливість Dyn Business Panel WordPress плагіна дозволяє атаки Stored XSS через CSRF. Рекомендується оновлення та захист адміністративної панелі.
CVE-2024-13057CVSS 7.1CMS

Уразливість Dyn Business Panel WordPress плагіна дозволяє атаки типу Stored XSS через CSRF

Високорівнева уразливість Dyn Business Panel WordPress плагіна дозволяє атаки Stored XSS через CSRF. Рекомендується оновлення та захист адміністративної панелі.

CVSS
7.1 HIGH
EPSS
5.04%
Активно використовується
немає в KEV
Продукт
dyn business panel

Що відомо

Плагін Dyn Business Panel для WordPress версії до 1.0.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це може дозволити зловмисникам, які мають доступ адміністратора, впроваджувати збережені XSS-скрипти через CSRF-атаки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті облікового запису адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію управління сайтом, втрату довіри користувачів і потенційні фінансові збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки