Уразливість CSRF та Stored XSS у плагіні reCAPTCHA Jetpack для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні reCAPTCHA Jetpack для WordPress. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-3941CVSS 4.7CMS

Уразливість CSRF та Stored XSS у плагіні reCAPTCHA Jetpack для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні reCAPTCHA Jetpack для WordPress. Рекомендується оновлення та посилення безпеки сайту.

CVSS
4.7 MEDIUM
EPSS
18.86%
Активно використовується
немає в KEV
Продукт
recaptcha jetpack

Що відомо

Плагін reCAPTCHA Jetpack для WordPress версії до 0.2.2 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів, які використовують цей плагін, ризикують компрометацією управління сайтом та потенційними подальшими атаками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна reCAPTCHA Jetpack від розробника bozdoz і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, необхідно зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки