Уразливість у плагіні WP Projects Portfolio with Client Testimonials дозволяє CSRF-атаки зі збереженим XSS
Виявлено уразливість CSRF та збереженого XSS у плагіні WP Projects Portfolio with Client Testimonials для WordPress. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.94%
- Активно використовується
- немає в KEV
- Продукт
- wp projects portfolio with client testimonials
Що відомо
Плагін WordPress WP Projects Portfolio with Client Testimonials версії до 3.0 має недоліки у перевірці CSRF, а також відсутність належної санітизації та екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, що дає можливість виконувати шкідливі скрипти в контексті сайту. В результаті можуть бути викрадені сесійні дані, змінений контент або порушена робота вебресурсу, що негативно впливає на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна від розробника phptechie та оперативно їх застосувати. Рекомендується обмежити права доступу, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Також варто розглянути тимчасове відключення плагіна, якщо оновлення недоступні.