Уразливість у плагіні WP Projects Portfolio with Client Testimonials дозволяє CSRF-атаки зі збереженим XSS

Виявлено уразливість CSRF та збереженого XSS у плагіні WP Projects Portfolio with Client Testimonials для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13115CVSS 6.1Web

Уразливість у плагіні WP Projects Portfolio with Client Testimonials дозволяє CSRF-атаки зі збереженим XSS

Виявлено уразливість CSRF та збереженого XSS у плагіні WP Projects Portfolio with Client Testimonials для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
6.94%
Активно використовується
немає в KEV
Продукт
wp projects portfolio with client testimonials

Що відомо

Плагін WordPress WP Projects Portfolio with Client Testimonials версії до 3.0 має недоліки у перевірці CSRF, а також відсутність належної санітизації та екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, що дає можливість виконувати шкідливі скрипти в контексті сайту. В результаті можуть бути викрадені сесійні дані, змінений контент або порушена робота вебресурсу, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна від розробника phptechie та оперативно їх застосувати. Рекомендується обмежити права доступу, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Також варто розглянути тимчасове відключення плагіна, якщо оновлення недоступні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки