Уразливість CSRF і XSS у плагіні Quick Code для WordPress

Плагін Quick Code WordPress до 1.0 має уразливість CSRF і XSS, що дозволяє атакувати адміністраторів через збережені скрипти.
CVE-2024-7822CVSS 6.1CMS

Уразливість CSRF і XSS у плагіні Quick Code для WordPress

Плагін Quick Code WordPress до 1.0 має уразливість CSRF і XSS, що дозволяє атакувати адміністраторів через збережені скрипти.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
quick code

Що відомо

Плагін Quick Code для WordPress версії до 1.0 містить уразливість, що дозволяє через відсутність перевірки CSRF та недостатню санітизацію вводити збережені XSS-скрипти. Зловмисники можуть змусити адміністратора виконати шкідливий код через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікового запису адміністратора WordPress, що дозволить зловмисникам впроваджувати шкідливий код на сайті. Це загрожує безпеці вебресурсу, може вплинути на довіру користувачів та призвести до втрати даних або контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick Code від виробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та посилити захист від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки