Вразливість CSRF та Stored XSS у плагіні sitetweet для WordPress

Вразливість у плагіні sitetweet для WordPress дозволяє атаки CSRF і Stored XSS, що загрожує безпеці сайтів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5767CVSS 8.8CMS

Вразливість CSRF та Stored XSS у плагіні sitetweet для WordPress

Вразливість у плагіні sitetweet для WordPress дозволяє атаки CSRF і Stored XSS, що загрожує безпеці сайтів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
26.98%
Активно використовується
немає в KEV
Продукт
sitetweet

Що відомо

Плагін sitetweet для WordPress версії до 0.2 містить уразливість, що дозволяє через відсутність перевірки CSRF та недостатню санітизацію вводити зловмисний код Stored XSS. Зловмисники можуть змусити адміністратора додати шкідливий скрипт через CSRF-атаку.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністраторів та впровадження шкідливого коду на сайті, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують плагін sitetweet, ризикують отримати атаки, що можуть порушити цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна sitetweet від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, перевірити журнали на наявність підозрілої активності та підвищити увагу до безпеки адміністративних сесій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки