Уразливість CSRF і Stored XSS у плагіні kkprogressbar2 для WordPress

Плагін kkprogressbar2 для WordPress містить уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.
CVE-2024-4534CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні kkprogressbar2 для WordPress

Плагін kkprogressbar2 для WordPress містить уразливість CSRF і Stored XSS, що може дозволити атаки через облікові записи адміністраторів.

CVSS
6.1 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
kkprogressbar2

Що відомо

Плагін kkprogressbar2 для WordPress версії до 1.1.4.2 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Це може спричинити компрометацію сайту, втрату довіри користувачів і потенційні фінансові збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ адміністративних облікових записів, перевірте журнали на ознаки атак і впровадьте додаткові заходи захисту від CSRF. Пріоритезуйте патчі та моніторинг активності на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки