Уразливість CSRF і Stored XSS у плагіні SULly для WordPress до версії 4.3.1
Плагін SULly для WordPress до 4.3.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.2%
- Активно використовується
- немає в KEV
- Продукт
- sully
Що відомо
Плагін SULly для WordPress версій до 4.3.1 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін SULly, ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість змінювати вміст сайту або викрадати сесії адміністратора.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SULly до версії 4.3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF і перевірити журнали на ознаки атак. Також варто регулярно перевіряти наявність оновлень від розробника.