Уразливість CSRF та Stored XSS у плагіні Misiek Photo Album для WordPress

Плагін Misiek Photo Album до 1.4.3 має уразливість CSRF та Stored XSS, що дозволяє атаки через адміністративний інтерфейс WordPress.
CVE-2024-7818CVSS 6.1CMS

Уразливість CSRF та Stored XSS у плагіні Misiek Photo Album для WordPress

Плагін Misiek Photo Album до 1.4.3 має уразливість CSRF та Stored XSS, що дозволяє атаки через адміністративний інтерфейс WordPress.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
misiek photo album

Що відомо

Плагін Misiek Photo Album для WordPress версії до 1.4.3 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію, що дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та даних. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації облікових записів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки