Уразливість CSRF і Stored XSS у плагіні kkprogressbar2 для WordPress
Плагін kkprogressbar2 для WordPress містить уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- kkprogressbar2
Що відомо
Плагін kkprogressbar2 для WordPress версії до 1.1.4.2 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Це може спричинити компрометацію сайту, втрату довіри користувачів і потенційні фінансові збитки для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ адміністративних облікових записів, перевірте журнали на ознаки атак і впровадьте додаткові заходи захисту від CSRF. Пріоритезуйте патчі та моніторинг активності на сайті.