Уразливість CSRF і Stored XSS у плагіні gixaw chat для WordPress
Плагін gixaw chat WordPress до 1.0 має уразливість CSRF і Stored XSS, що дозволяє атаки через обліковий запис адміністратора.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.44%
- Активно використовується
- немає в KEV
- Продукт
- gixaw chat
Що відомо
Плагін gixaw chat для WordPress версії до 1.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати шкідливий Stored XSS код.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту на WordPress. Це може спричинити компрометацію даних, порушення роботи сайту або подальші атаки на користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна gixaw chat від розробника adeelraza і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити захист від CSRF, провести аудит логів на ознаки атак і зменшити експозицію плагіна. Пріоритетність виправлення середніх за рівнем уразливостей має бути високою.