Уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6

Виявлено уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6, що може дозволити атаки через адміністративний акаунт.
CVE-2024-13096CVSS 4.6CMS

Уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6

Виявлено уразливість CSRF та Stored XSS у плагіні WP Finance до версії 1.3.6, що може дозволити атаки через адміністративний акаунт.

CVSS
4.6 MEDIUM
EPSS
5.95%
Активно використовується
немає в KEV
Продукт
wp finance

Що відомо

Плагін WP Finance для WordPress версії до 1.3.6 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що ставить під загрозу безпеку вебресурсу та даних. Адміністратори можуть зазнати компрометації облікових записів і контролю над сайтом, що негативно впливає на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Finance від розробника mch0lic та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, провести аудит журналів безпеки на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки