Уразливість CSRF і Stored XSS у плагіні gixaw chat для WordPress

Плагін gixaw chat WordPress до 1.0 має уразливість CSRF і Stored XSS, що дозволяє атаки через обліковий запис адміністратора.
CVE-2024-7816CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні gixaw chat для WordPress

Плагін gixaw chat WordPress до 1.0 має уразливість CSRF і Stored XSS, що дозволяє атаки через обліковий запис адміністратора.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
gixaw chat

Що відомо

Плагін gixaw chat для WordPress версії до 1.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати шкідливий Stored XSS код.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту на WordPress. Це може спричинити компрометацію даних, порушення роботи сайту або подальші атаки на користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна gixaw chat від розробника adeelraza і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити захист від CSRF, провести аудит логів на ознаки атак і зменшити експозицію плагіна. Пріоритетність виправлення середніх за рівнем уразливостей має бути високою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки