Уразливість у плагіні Music Request Manager для WordPress дозволяє CSRF-атаки з XSS

Уразливість у плагіні Music Request Manager дозволяє CSRF-атаки з XSS, що загрожує безпеці WordPress-сайтів. Рекомендується оновлення та аудит безпеки.
CVE-2024-6017CVSS 6.1CMS

Уразливість у плагіні Music Request Manager для WordPress дозволяє CSRF-атаки з XSS

Уразливість у плагіні Music Request Manager дозволяє CSRF-атаки з XSS, що загрожує безпеці WordPress-сайтів. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
music request manager

Що відомо

Плагін Music Request Manager для WordPress версії до 1.3 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та даних. Це може вплинути на довіру користувачів і призвести до компрометації системи управління контентом. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Music Request Manager від розробника scriptonite і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит логів на підозрілі дії та мінімізувати ризик експлуатації шляхом зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки