Уразливість CSRF та Stored XSS у плагіні Misiek Photo Album для WordPress
Плагін Misiek Photo Album до 1.4.3 має уразливість CSRF та Stored XSS, що дозволяє атаки через адміністративний інтерфейс WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.44%
- Активно використовується
- немає в KEV
- Продукт
- misiek photo album
Що відомо
Плагін Misiek Photo Album для WordPress версії до 1.4.3 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію, що дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та даних. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації облікових записів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.