Уразливість CSRF і Stored XSS у плагіні azindex для WordPress

Плагін azindex до 0.8.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративну панель WordPress.
CVE-2024-7687CVSS 4.3CMS

Уразливість CSRF і Stored XSS у плагіні azindex для WordPress

Плагін azindex до 0.8.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративну панель WordPress.

CVSS
4.3 MEDIUM
EPSS
6.84%
Активно використовується
немає в KEV
Продукт
azindex

Що відомо

Плагін azindex для WordPress версії до 0.8.1 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації облікових записів адміністраторів і подальших атак на систему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна azindex від розробників і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки