Уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6
Виявлено уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6, що може дозволити атаки через адміністративний акаунт.
- CVSS
- 4.6 MEDIUM
- EPSS
- 5.95%
- Активно використовується
- немає в KEV
- Продукт
- wp finance
Що відомо
Плагін WP Finance для WordPress версії до 1.3.6 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що ставить під загрозу безпеку вебресурсу та даних. Адміністратори можуть зазнати компрометації облікових записів і контролю над сайтом, що негативно впливає на репутацію та безперервність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Finance від розробника mch0lic та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, провести аудит журналів безпеки на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.