Вразливість CSRF та XSS у плагіні AZAN для WordPress

Плагін AZAN для WordPress має уразливість CSRF та XSS, що дозволяє атаки через адміністративний інтерфейс. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3993CVSS 4.6CMS

Вразливість CSRF та XSS у плагіні AZAN для WordPress

Плагін AZAN для WordPress має уразливість CSRF та XSS, що дозволяє атаки через адміністративний інтерфейс. Рекомендується оновлення та перевірка безпеки.

CVSS
4.6 MEDIUM
EPSS
9.13%
Активно використовується
немає в KEV
Продукт
azan

Що відомо

Плагін AZAN для WordPress версії до 0.6 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін AZAN, ця вразливість може призвести до виконання шкідливого коду в браузері адміністратора, що ставить під загрозу безпеку сайту та даних. Зловмисники можуть отримати можливість змінювати контент або впроваджувати шкідливі скрипти, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна AZAN від розробника та якнайшвидше застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки