Уразливість CSRF і Stored XSS у плагіні SULly для WordPress до версії 4.3.1

Плагін SULly для WordPress до 4.3.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення.
CVE-2024-5033CVSS 5.9CMS

Уразливість CSRF і Stored XSS у плагіні SULly для WordPress до версії 4.3.1

Плагін SULly для WordPress до 4.3.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення.

CVSS
5.9 MEDIUM
EPSS
11.2%
Активно використовується
немає в KEV
Продукт
sully

Що відомо

Плагін SULly для WordPress версій до 4.3.1 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін SULly, ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість змінювати вміст сайту або викрадати сесії адміністратора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SULly до версії 4.3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF і перевірити журнали на ознаки атак. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки