Уразливість CSRF і Stored XSS у плагіні Snapshot Backup для WordPress
Плагін Snapshot Backup WordPress до 2.1.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через адміністративний акаунт.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.64%
- Активно використовується
- немає в KEV
- Продукт
- snapshot backup
Що відомо
Плагін Snapshot Backup для WordPress версії до 2.1.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати шкідливий Stored XSS код.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи CMS і довіру користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Snapshot Backup від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF і провести аудит логів на наявність підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та пріоритезувати виправлення.