Уразливість CSRF і Stored XSS у плагіні Snapshot Backup для WordPress

Плагін Snapshot Backup WordPress до 2.1.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через адміністративний акаунт.
CVE-2024-7689CVSS 4.3CMS

Уразливість CSRF і Stored XSS у плагіні Snapshot Backup для WordPress

Плагін Snapshot Backup WordPress до 2.1.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через адміністративний акаунт.

CVSS
4.3 MEDIUM
EPSS
8.64%
Активно використовується
немає в KEV
Продукт
snapshot backup

Що відомо

Плагін Snapshot Backup для WordPress версії до 2.1.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати шкідливий Stored XSS код.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи CMS і довіру користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Snapshot Backup від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF і провести аудит логів на наявність підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки