Уразливість CSRF і Stored XSS у плагіні azindex для WordPress
Плагін azindex до 0.8.1 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративну панель WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.84%
- Активно використовується
- немає в KEV
- Продукт
- azindex
Що відомо
Плагін azindex для WordPress версії до 0.8.1 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації облікових записів адміністраторів і подальших атак на систему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна azindex від розробників і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте оновлення та моніторинг для зниження ризиків.