Уразливість CSRF і Stored XSS у плагіні WordPress Inquiry cart

Виявлено уразливість CSRF і Stored XSS у плагіні Inquiry cart WordPress до версії 3.4.2. Рекомендується оновлення та посилення захисту сайту.
CVE-2024-5155CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні WordPress Inquiry cart

Виявлено уразливість CSRF і Stored XSS у плагіні Inquiry cart WordPress до версії 3.4.2. Рекомендується оновлення та посилення захисту сайту.

CVSS
6.1 MEDIUM
EPSS
11.59%
Активно використовується
немає в KEV
Продукт
inquiry cart

Що відомо

Плагін Inquiry cart для WordPress версії до 3.4.2 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію управління сайтом, втрату довіри користувачів і потенційні фінансові втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Inquiry cart від розробника ravster і застосувати їх якнайшвидше. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності, а також впровадити додаткові заходи захисту від CSRF і XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки