Уразливість CSRF та XSS у плагіні WordPress Similarity до версії 3.0

Плагін Similarity для WordPress має уразливість CSRF та XSS, що дозволяє атаки через адміністративний доступ. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3972CVSS 4.3CMS

Уразливість CSRF та XSS у плагіні WordPress Similarity до версії 3.0

Плагін Similarity для WordPress має уразливість CSRF та XSS, що дозволяє атаки через адміністративний доступ. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
13.83%
Активно використовується
немає в KEV
Продукт
similarity

Що відомо

Плагін Similarity для WordPress до версії 3.0 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Similarity існує ризик компрометації адміністративної панелі через збережені XSS-атаки, що можуть призвести до викрадення сесій, зміни вмісту сайту або поширення шкідливого коду. Це може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Similarity від розробника davidjmiller та встановити їх при наявності. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF і XSS. Пріоритетно варто зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки