Уразливість у Simple Buttons Creator для WordPress дозволяє CSRF та XSS-атаки

Плагін Simple Buttons Creator має уразливість CSRF та XSS, що дозволяє неавторизованим атакам на WordPress сайти. Рекомендується оновлення та аудит безпеки.
CVE-2024-2857CVSS 6.1CMS

Уразливість у Simple Buttons Creator для WordPress дозволяє CSRF та XSS-атаки

Плагін Simple Buttons Creator має уразливість CSRF та XSS, що дозволяє неавторизованим атакам на WordPress сайти. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
14.5%
Активно використовується
немає в KEV
Продукт
simple buttons creator

Що відомо

Плагін Simple Buttons Creator для WordPress версії до 1.04 має уразливість, що дозволяє неавторизованим користувачам викликати функції додавання кнопок без перевірки авторизації та захисту від CSRF. Це може призвести до збережених XSS-атак проти адміністраторів, які увійшли в систему.

Бізнес-вплив

Уразливість може бути використана зловмисниками для виконання атак міжсайтового скриптингу (Stored XSS) на облікові записи адміністраторів, що ставить під загрозу безпеку сайту та може призвести до компрометації управління контентом. Відсутність авторизації та захисту від CSRF підвищує ризик несанкціонованих змін на сайті.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Buttons Creator від розробника robbychen та негайно застосувати їх. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки